Backdoor.win32.Small.cz
Po uruchomieniu backdoor tworzy w folderze g艂贸wnym systemu Windows plik o nazwie troyan.exe o rozmiarze 3 072 bajt贸w.
Nast臋pnie, backdoor tworzy w rejestrze systemowym w艂asny wpis, co zapewnia mu uruchamianie wraz z ka偶dym startem systemu Windows:
"avast"="%WinDir%\troyan.exe"
Backdoor 艂膮czy si臋 z serwerem amsterdam2.******.org na porcie 6667 i oczekuje na polecenia wydawane przez kana艂 IRC przez zdalnego cyber-przest臋pc臋.
Zdalny cyber-przest臋pca mo偶e sprawdza膰 stan po艂膮czenia z botem przy u偶yciu polecenia PING. Mo偶e on tak偶e pobiera膰 dowolne pliki. Ka偶dy nowy plik nadpisuje poprzednio pobrany. Ka偶dy pobrany plik jest zapisywany z folderze backdoora z nazw膮 z31.exe. Po zako艅czeniu pobierania plik jest uruchamiany w trybie ukrytym.
W celu usuni臋cia backdoora z zainfekowanego systemu nale偶y wykona膰 nast臋puj膮ce operacje:
- Usun膮膰 z pami臋ci proces troyan.exe.
- Usun膮膰 klucz backdoora z rejestru systemowego:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"avast"="%WinDir% royan.exe" - Usun膮膰 nast臋puj膮ce pliki:
%WinDir% royan.exe %WinDir%z31.exe
- Uruchomi膰 ponownie komputer.
- Przeprowadzi膰 pe艂ne skanowanie komputera.
Backdoor.Win32.Small.cz (Kaspersky Lab), Backdoor.Trojan (Symantec), Backdoor:Win32/Small.CZ (RAV), BKDR_SMALL.P (Trend Micro), BDS/Small.CZ (H+BEDV), BackDoor.Small.3.AH (Grisoft), Trojan.Small-34 (ClamAV), Trj/Small.DL (Panda), Win32/Small.CZ (Eset)



