Backdoor.Win32. Delf.aow Бесплатные антивирусы, лицензионный антивирус Касперского, Dr.Web, Norton Internet Security. Бесплатные антивирусные программы для защиты информации компьютера

> Ваша защита > Анализ других вирусов

 

Услуги
Анализ вирус-червей
Анализ вредосных программ-эксплоитов
Анализ других вирусов
Анализ SQL-инъекций
Анализ троянов
Анализ уязвимостей
Правила безопастности
Фаерволы
История вирусов
Классификация вирусов
Компьютерные вирусы
Лицензионные антивирусы
Признак вируса
Создатели вирусов
Как сравнивать антивирусы
Вредоносные программы
Новости
 

Анализ других вирусов

Apocalypse Trojan v2
APS 3.1 (Trojan.Win32.VB.akr)
BADtch R.A.T. 0.4 (Backdoor.BAT.Zahl.a)
Backdoor.Perl. AEI.20
Backdoor.Win32. Delf.aow
Backdoor.Win32. Kbot.al
Exploit.Perl. Small.e
Basic WebDownloader
Bazooka 3.0 (Email-Worm.Win32.VB.cz for Server)
Death 1.2
DomPlayer
DoS.Linux. IISuxor
Download 2 Root Webdownloader 1.00
DreamDownloader 3.5 Build 179 (Trojan.Win32.Small.mi)
EgySpy KeyLogger 1.12 (Trojan-Spy.Win32.ESpy.h)
EliteLog 1.9 Alpha
GoodLuck 3.2 (Backdoor.Win32.VB.bdg)
Infostealer
IP Gmailer 1.3
JPS Web Downloader 2.0 (Constructor.Win32.Downldr.u)
KeyKut 4.0 (Trojan-Spy.Win32.Banker.ckl)
Kurier 1.0
Yakoza 3.0
MsnAdmin 0.3
Multi Password Stealer 1.3 (Trojan-PSW.Win32.Delf.wv)
OverSpy 2.5
ProAgent 2.1.9 Public Edition (Trojan-Spy.Win32.ProAgent.21)
Rootkit.Win32. Agent.pp
Rootkit.Win32. Agent.jq
Slh RAT 4.0.2
Spy Yahoo (Trojan-PSW.Win32.Yahoo.YPager.e)
TeraBIT Virus Maker 2.8 SE
Towerman 2007 C (Backdoor.Win32.GrayBird.pd)
TYCK 4.1
Unclear RAT 2.2.1
Universal1337 (Trojan-Dropper.Win32.VB.rs)
Unlimted PW Stealer
VirTool.Linux. Elfwrsec.b
Virus.DOS. Dune.640
Virus.Win32.Alman.a
xHacker 3.0 Pro (Backdoor.Win32.VB.bbk for Downloader Server)
XX Troyano

Backdoor.Win32. Delf.aow

Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Программа является приложением Windows (PE EXE-файл). Имеет размер около 200 КБ. Упакована при помощи UPX. Распакованный размер – около 518 КБ. Написана на Borland D

Инсталляция

После запуска бэкдор проверяет соответствие своего файлового имени строке:

"IEXPLORE.EXE"

Если это не так, то происходит проверка, не является ли файл копией вредоносной программы, расположенной в системном каталоге Windows в файле с именем "spoolsn.exe":

%System%\spoolsn.exe

Если файл с именем "spoolsn.exe" отсутсвует, происходит проверка наличия файла с именем "klick.sys" в подкаталоге "drivers" системного каталога Windows:

%System%\drivers\klick.sys

и в случае его присутствия в системном каталоге Windows создается и запускается пакетный файл командного интерпретатора с именем "batset.bat":

%System%\batset.bat

Данный файл имеет размер 87 байт, детектируется Антивирусом Касперского как Trojan.BAT.KillAV.ec

После чего бэкдор создает копию своего тела в файле с именем "spoolsn.exe", расположенного в системном каталоге Windows:

%System%\spoolsn.exe

устанавливает данному файлу атрибуты "скрытый" и "системный".

С помощью менеджера служб удаляет службу с именем:

Windows_Serve

и после секундной задержки выполняет регистрацию созданной копии вредоносного файла в качестве автозапускающейся системной службы с именем:

Windows_Serve

отображаемым именем:

Windws_Server

и описанием:

Wndows_Serve

После этого происходит запуск файла-копии:

%System%\spoolsn.exe

а также создание и запуск в системном каталоге Windows пакетного файла командного интерпретатора с именем "Deleteme.bat", выполняющего удаление оригинальной копии вредоносной программы и самого себя.

%System%\Deleteme.bat

после чего происходит завершение текущей копии вредоносной программы.

Деструктивная активность

Бэкдор предоставляет злоумышленнику возможность удаленно управлять компьютером пользователя после его подключения по TCP-протоколу к 8820 порту удаленного сервера "asw412.3***.org":

asw412.3***.org:8820

Злоумышленнику доступны следующие действия:

* получение информации об инфицированной системе: имя машины, список сетевых соединений, тип операционной системы, производительность системы, объём оперативной памяти. Эти данные хранятся в файле-отчете с именем "DDOSBZ.TXT" в системном каталоге Windows:

%System%\DDOSBZ.TXT

* удаление вредоносной программы из системы;

* завершение работы системы, выключение или перезагрузка инфицированной системы;

* использование инфицированной системы в качестве прокси-сервера;

* выполнение различных типов DDOS атак;

* загрузка, сохранение в системный каталог Windows файлов со случайно

сгенерированным именем и их последующий запуск;

* установка стартовой страницы браузера Internet Explorer;

* установка значений различных политик безопасности;

* регистрация автозапуска вредоносных программ.

Наличие работающей вредоносной программы можно отследить по наличию в списке процессов процесса с именем "spoolsn.exe", скрытой копии браузера Internet Explorer – процесса "iexplore.exe".

Также бэкдор производит отключение политики автозапуска файлов на логических дисках путем установки значения параметра системного реестра:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

"NoDriveTypeAutoRun" = 0x00000000

Далее происходит создание копий вредоносного файла в корневых каталогах всех логических дисков в виде файлов с именами "spoolsn.exe":

.\spoolsn.exe

а также файлов с именами "AutoRun.inf" размером 29 байт, обеспечивающих автозапуск этих вредоносных копий.




 

Новости

Новый вирус атакует буфер обмена
На нескольких форумах сразу появились сообщения об обнаружении...
«Лаборатория Касперского»: запуск международной инициативы, направленной против вируса-шантажиста
«Лаборатория Касперского» объявила о запуске международной...
Пользователи сайта "ВКонтакте" рискуют потерять все данные компьютеров
Пользователи популярной социальной сети "Вконтакте.ру", чьи ПК...
Червь-исказитель
В интернете появился новый вредоносный вирус, который искажает...
Антивирус Касперского 2009 (8.0)
Вышел новый релиз известного антивируса. Антивирус Касперского...

 

Фаерволы

PC Tools Firewall Plus Free Edition 3.0
PC Tools Firewall Plus Free Edition - бесплатный, простой в...
Online Armor Free 2
Бесплатный персональны фаервол для защиты от сетевых угроз и...
ZoneAlarm Free 7.1
ZoneAlarm Free - бесплатный фаервол, который защищает компьютер...
Comodo Firewall Pro 3.0
Разработчик ComodoПоявилась новая тестовая сборка следующей...

 

Компьютерные вирусы

Дроппер
(Dropper) - файл - носитель, устанавливающий вирус в систему. Техника иногда используемая вирусописателями для "прикрытия" вирусов от антивирусных...
Вирусы - компаньоны
(Virus - companion) - формально являются файловыми вирусами. Не внедряются в исполняемые программы. Такие вирусы используют особенность системы DOS, позволяющую...
Вирусный мистификатор
(Hoax) - не являющееся вирусом почтовое сообщение. На компьютер пользователя мистификация приходит в виде письма, написанного в подчеркнуто нейтральном тоне, в котором...
Вирусная программа - червь
(Worm - virus) - паразитическая программа, обладающая механизмом саморазмножения. Программа способна размножать свои копии, но не поражать другие компьютерные программы....
Стелс вирусы
(Stealth virus) - вирусные программы, предпринимающие специальные действия для маскировки своей деятельности с целью сокрытия своего присутствия в зараженных объектах....

 

Классификация вирусов

Другие
"IRC." - вирусные программы-черви, которые распространяются, используя среду Internet Relayed Chat...
Silly-вирусы
Вирусы, которые не обладают никакими особенными характеристиками (такими как текстовые строки, специальные эффекты и т.д.) вследствие чего нет возможности присвоить...
Вирусы поражающие различные операционные системы
"Win." - поражает 16 битовые исполняемые программы (NE) в операционной системе Windows NE - NewExe - формат исполняемых файлов операционной системы Windows 3.xx ....
Троянские кони
"Trojan." - общее название для различных Троянских коней (Троянцев) :"PWS." - Троянский конь, который ворует пароли. Как правило, префикс такой вирусной программы...
Макро-вирусы для MS Office
Эти вирусы используют особенности форматов файлов и встроенные макро-языки приложений MS Office (Word Basic для MS Word 6.0-7.0; VBA3 для MS Excel 5.0-7.0; VBA5 для MS...

Сделать заказ.