级别: 论坛贵宾

UID: 6056
精华: 23
发帖: 4449
威望: 132 点
星星铁: 177 块
贡献值: 178 点
在线时间: 179(小时)
注册时间: 2006-07-26
最后登录: 2009-01-08
楼主  发表于: 2007-07-07 15:16

 “Backdoor.Bla”“芭拉”

病毒特征: ?6ZAL;yw  
8$zOw)*1  
该后门通过程序、网页、邮件进行传播,会自动打开TCP6666端口,然后等待非法访问;它能使受感染系统接受任何非法的访问,用于窃取用户信息资料;它能滥用一个特定的路径用于连接和破坏其他系统。此“芭拉”后门是“BackDoor.Beast,中文名:贝斯特”所生成的服务端程序。 $iZ\q$  
dIt84_04  
发作症状: U[~~CVV  
eeKd}Q  
1.一旦感染将自身复制到以下文件目录: SQFq/1JT  
UY:(1AC@\3  
-%system%\msxxxx.com(30,869 bites) :检测为“BackDoor.Bla” rS:jR/8  
AA#F~{v  
MZFBE~gFu  
w`MDqoc  
2.根据该后门的感染方式,其将可以感染其它进程,并且如果它以*.dll的形式存在的话,将会驱逐舰检测为:“BackDoor.Beast” GY';t[e*4  
;Hv-ThHw  
V!90 d  
@/45(1J,F*  
3.该后门会自动打开TCP6666端口,然后等待非法访问。受感染系统将作为一个Server服务器发布,并可以被拥有管理员权限执行所有可以执行的工作。 7/XYU-W*d  
Ae 2eV  
Rw&x`p $D  
:}:_ptrmH  
4.修改以下注册表项用于启动该后门服务: _*9Gm:t  
1\9 8H07G  
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\ 9yT2g&el8  
{42CE4021-DE03-E3CC-EA32-40BB12E6015D}] >YnlEV5,  
'StubPath' = 'C:\WINNT\System32\msiycf.com' wL3&Oa %Ud  
:'}FAb5-  
g VOdz)  
DH6%.GC:g  
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run] yjOfM\4+  
'COM Service' = 'C:\WINNT\msagent\mstpcu.com' Z_7 Y+ZZ_  
Yg&gP1 d  
rG_DZfm  
I(]"b0  
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] 8(Zrr]sF  
'COM Service' = 'C:\WINNT\msagent\mstpcu.com' eZKGV#q'#  
kp,4uE=^-  
|7THdb"  
%;c9"98R  
受感染的系统包括: RroriO7[  
igYZ28{\[:  
hsaghr  
-Windows 9X/ME: C:\Windows\SYSTEM "'9]E)f  
-Windows NT/2000 : C:\Winnt\System32 S9WX]}+~\  
-Windows XP : C:\Windows\System32 1b(!  
'U|WD >0  
#Lb1G8