Backdoor.win32.Small.cz

Jest to backdoor kontrolowany przez kana艂y IRC, pozwalaj膮cy zdalnemu cyber-przest臋pcy na kontrolowanie zainfekowanego komputera. Szkodnik ma posta膰 pliku PE EXE o rozmiarze 2 560 bajt贸w.

Po uruchomieniu backdoor tworzy w folderze g艂贸wnym systemu Windows plik o nazwie troyan.exe o rozmiarze 3 072 bajt贸w.

Nast臋pnie, backdoor tworzy w rejestrze systemowym w艂asny wpis, co zapewnia mu uruchamianie wraz z ka偶dym startem systemu Windows:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"avast"="%WinDir%\troyan.exe"

Backdoor 艂膮czy si臋 z serwerem amsterdam2.******.org na porcie 6667 i oczekuje na polecenia wydawane przez kana艂 IRC przez zdalnego cyber-przest臋pc臋.

Zdalny cyber-przest臋pca mo偶e sprawdza膰 stan po艂膮czenia z botem przy u偶yciu polecenia PING. Mo偶e on tak偶e pobiera膰 dowolne pliki. Ka偶dy nowy plik nadpisuje poprzednio pobrany. Ka偶dy pobrany plik jest zapisywany z folderze backdoora z nazw膮 z31.exe. Po zako艅czeniu pobierania plik jest uruchamiany w trybie ukrytym.

Usuwanie backdoora

W celu usuni臋cia backdoora z zainfekowanego systemu nale偶y wykona膰 nast臋puj膮ce operacje:

  1. Usun膮膰 z pami臋ci proces troyan.exe.
  2. Usun膮膰 klucz backdoora z rejestru systemowego:

    [HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
    "avast"="%WinDir% royan.exe"

  3. Usun膮膰 nast臋puj膮ce pliki:
    %WinDir%	royan.exe
    %WinDir%z31.exe
    

  4. Uruchomi膰 ponownie komputer.
  5. Przeprowadzi膰 pe艂ne skanowanie komputera. Backdoor.Win32.Small.cz (Kaspersky Lab), Backdoor.Trojan (Symantec),   Backdoor:Win32/Small.CZ (RAV),   BKDR_SMALL.P (Trend Micro),   BDS/Small.CZ (H+BEDV),   BackDoor.Small.3.AH (Grisoft),   Trojan.Small-34 (ClamAV),   Trj/Small.DL (Panda),   Win32/Small.CZ (Eset)