Автор | |
Категория | Троян |
Дата обнаружения | 25.01.2007 |
Размер | 398848 |
Другие названия | |
Backdoor.Win32.Bifrose.drls (Касперский) | |
Backdoor:Win32/Bifrose (Microsoft) |
Краткое описание
Win32/Bifrose.МСА устанавливает бэкдор, который может управляться дистанционно. Файл run-time сжатый с помощью IExpress, UPX .
Как устанавливается
При запуске троян создает следующие файлы:
- %temp%\IXP%random%.TMP\server.exe (27517 B, Win32/Bifrose.ACI)
- %system%\晝vt\server.exe (27517 B, Win32/Bifrose.ACI)
Следующий параметр реестра:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{B7ABDAA0-C932-B55E-44D5-658EC0E97E59}]
- "stubpath" = "%system%\晝vt\server.exe s"
- "stubpath" = "%system%\晝vt\server.exe s"
Это приводит к тому, что троян запускается при каждой загрузке системы.
Создаются следующие записи в реестре:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Bifrost]
- "nck" = "%variable1%"
- [HKEY_CURRENT_USER\SOFTWARE\Bifrost]
- "klg" = 0
- "nck" = "%variable1%"
- "nck" = "%variable1%"
- "klg" = 0
- "nck" = "%variable1%"
Троян может устанавливать следующие значения реестра:
- [HKEY_CURRENT_USER\SOFTWARE\Bifrost]
- "delay" = "%variable2%"
- "plg1" = "%variable3%"
- "tor" = "%variable4%
- "delay" = "%variable2%"
- "plg1" = "%variable3%"
- "tor" = "%variable4%
Строка с переменной используется вместо %variable1-4% .
Троян может удалить следующие записи в реестре:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{B7ABDAA0-C932-B55E-44D5-658EC0E97E59}]
Троян запускает следующие процессы:
- %windir%\explorer.exe
- %defaultbrowser%
- %programfiles%\Internet Explorer\iexplore.exe
Троян создает и запускает новый поток с собственным программным кодом следующих процессах:
- %windir%\explorer.exe
- 滞砩.exe
- %defaultbrowser%
- %programfiles%\Internet Explorer\iexplore.exe
Кража информации
Троян собирает следующую информацию:
Троян пытается отправить собранную информацию на удаленный компьютер
Дополнительная информация
Данный троян работает как backdoor. Им можно управлять дистанционно
Троян получает данные и команды от удаленного компьютера через интернет.
Троян содержит URL-адрес. Используется TCP протокол.
Поддерживается выполнение следующих операций: