Описание вредоносного ПО

Backdoor-IW — троянец с замашками червя

Троянский конь Backdoor-IW является утилитой скрытого администрирования (backdoor) компьютеров в сети с удаленного терминала. Однако помимо этого троянец содержит компонент червя, который используя MAPI пытается отправить копию вируса с зараженной машины по всем адресам из адресной книги Windows (Windows Address Book).

На инфицированном компьютере троянец выполняет сдедующие действия:

  • открывает соединение TCP/IP по порту 4567;
  • посылает по электронной почте IP-адрес «жертвы» своему «хозяину»;
  • предпринимает попытки отправить по электронной почте свои копии по всем адресам из адресной книги Windows (но из-за ошибки в программе письма посылаются пустые, не содержащие ни тела, ни присоединенного файла);
  • создает один из следующих ключей в системном реестре:
    HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
    SystemCheck=C:WINDOWSSYSTEMSysCheck.exe

    HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
    SystemTray=C:WINDOWSSysTray.exe

    (следует отметить, что троянец никогда не создает этих файлов, поэтому никаких функций они, естественно, выполнить не могут)

Backdoor-IW — троянец с замашками червя

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

CloudSorcerer: новая APT-угроза, нацеленная на российские государственные организации

«Лаборатория Касперского» обнаружила новую APT-угрозу CloudSorcerer, нацеленную на российские государственные организации и использующую облачные службы в качестве командных серверов аналогично APT CloudWizard.

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике