Автор | |
Категория | Троян |
Дата обнаружения | 29.09.2009 |
Размер | 891970 |
Другие названия | |
Trojan.Win32.Refroso.gveu (Касперский) | |
Backdoor:Win32/Bifrose.AE (Microsoft) |
Краткое описание
Win32/Bifrose.НТА устанавливает бэкдор, который может управляться дистанционно.
Как устанавливается
При выполнении троян копирует себя в следующие папки:
- %programfiles%/almalki/Explorer.EXE
Следующий параметр реестра:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{747D9915-6324-9FC7-1320-BF71255C5EAC}]
- "stubpath" = "%programfiles%/almalki/Explorer.EXE"
- "stubpath" = "%programfiles%/almalki/Explorer.EXE"
Это приводит к тому, что троян запускается при каждой загрузке системы.
Создаются следующие записи в реестре:
- [HKEY_LOCAL_MACHINE\SOFTWARE\Bifrost]
- "nck" = "%variable1%"
- [HKEY_CURRENT_USER\SOFTWARE\Bifrost]
- "klg" = 0
- "nck" = "%variable1%"
- "nck" = "%variable1%"
- "klg" = 0
- "nck" = "%variable1%"
Троян может устанавливать следующие значения реестра:
- [HKEY_CURRENT_USER\SOFTWARE\Bifrost]
- "delay" = "%variable2%"
- "plg1" = "%variable3%"
- "tor" = "%variable4%
- "delay" = "%variable2%"
- "plg1" = "%variable3%"
- "tor" = "%variable4%
Строка с переменной используется вместо %variable1-4% .
Троян может удалить следующие записи в реестре:
- [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Active Setup\Installed Components\{747D9915-6324-9FC7-1320-BF71255C5EAC}]
Троян запускает следующие процессы:
- %windir%\explorer.exe
- %orignalmalwarefilepath%
- %defaultbrowser%
Троян создает и запускает новый поток с собственным кодом внутри этих запущенных процессов.
Кража информации
Win32/Bifrose.НТА-троян, который крадет конфиденциальную информацию.
Троян собирает следующую информацию:
Троян пытается отправить собранную информацию на удаленный компьютер
Дополнительная информация
Данный троян работает как backdoor. Им можно управлять дистанционно
Троян получает данные и команды от удаленного компьютера через интернет.
Троян содержит URL-адрес. Используется TCP протокол.
Поддерживается выполнение следующих операций: