• Win32/Bifrose.NTA

  • 0
Автор
Категория Троян
Дата обнаружения 29.09.2009
Размер 891970
Другие названия
Trojan.Win32.Refroso.gveu (Касперский)
Backdoor:Win32/Bifrose.AE (Microsoft)

Краткое описание

Win32/Bifrose.НТА устанавливает бэкдор, который может управляться дистанционно.

Как устанавливается

При выполнении троян копирует себя в следующие папки:

  • %programfiles%/almalki/Explorer.EXE

Следующий параметр реестра:

  • [HKEY_LOCAL_MACHINE\­SOFTWARE\­Microsoft\­Active Setup\­Installed Components\­{747D9915-6324-9FC7-1320-BF71255C5EAC}]
    • "stubpath" = "%programfiles%/almalki/Explorer.EXE"
  • "stubpath" = "%programfiles%/almalki/Explorer.EXE"

Это приводит к тому, что троян запускается при каждой загрузке системы.

Создаются следующие записи в реестре:

  • [HKEY_LOCAL_MACHINE\­SOFTWARE\­Bifrost]
    • "nck" = "%variable1%"
  • [HKEY_CURRENT_USER\­SOFTWARE\­Bifrost]
    • "klg" = 0
    • "nck" = "%variable1%"
  • "nck" = "%variable1%"
  • "klg" = 0
  • "nck" = "%variable1%"

Троян может устанавливать следующие значения реестра:

  • [HKEY_CURRENT_USER\­SOFTWARE\­Bifrost]
    • "delay" = "%variable2%"
    • "plg1" = "%variable3%"
    • "tor" = "%variable4%
  • "delay" = "%variable2%"
  • "plg1" = "%variable3%"
  • "tor" = "%variable4%

Строка с переменной используется вместо %variable1-4% .

Троян может удалить следующие записи в реестре:

  • [HKEY_CURRENT_USER\­SOFTWARE\­Microsoft\­Active Setup\­Installed Components\­{747D9915-6324-9FC7-1320-BF71255C5EAC}]

Троян запускает следующие процессы:

  • %windir%\­explorer.exe
  • %orignalmalwarefilepath%
  • %defaultbrowser%

Троян создает и запускает новый поток с собственным кодом внутри этих запущенных процессов.

Кража информации

Win32/Bifrose.НТА-троян, который крадет конфиденциальную информацию.

Троян собирает следующую информацию:

Троян пытается отправить собранную информацию на удаленный компьютер

Дополнительная информация

Данный троян работает как backdoor. Им можно управлять дистанционно

Троян получает данные и команды от удаленного компьютера через интернет.

Троян содержит URL-адрес. Используется TCP протокол.

Поддерживается выполнение следующих операций:

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Нажимая на кнопку "Отправить комментарий", я даю согласие на обработку персональных данных и соглашаюсь c политикой конфиденциальности *

Яндекс.Метрика