级别: 论坛贵宾

UID: 6056
精华: 23
发帖: 4449
威望: 132 点
星星铁: 177 块
贡献值: 178 点
在线时间: 179(小时)
注册时间: 2006-07-26
最后登录: 2009-01-08
楼主  发表于: 2007-07-07 15:16

 “Backdoor.Bla”“芭拉”

病毒特征: %It^Wb@  
2F@Hq"'  
该后门通过程序、网页、邮件进行传播,会自动打开TCP6666端口,然后等待非法访问;它能使受感染系统接受任何非法的访问,用于窃取用户信息资料;它能滥用一个特定的路径用于连接和破坏其他系统。此“芭拉”后门是“BackDoor.Beast,中文名:贝斯特”所生成的服务端程序。 h#X~=G|*NX  
{V#&vTw3  
发作症状: '`-m|R1Y6  
Beb0ui2,  
1.一旦感染将自身复制到以下文件目录: d Q7;;G[$  
IL,KU)Om  
-%system%\msxxxx.com(30,869 bites) :检测为“BackDoor.Bla” *C,)| ^7  
z#7(hi  
lImNA0<x(  
1b7iuGB)p  
2.根据该后门的感染方式,其将可以感染其它进程,并且如果它以*.dll的形式存在的话,将会驱逐舰检测为:“BackDoor.Beast” {/rBnC['  
+ |>Vy8B  
~)LK%36 m  
v">&wM1TQ  
3.该后门会自动打开TCP6666端口,然后等待非法访问。受感染系统将作为一个Server服务器发布,并可以被拥有管理员权限执行所有可以执行的工作。 3M.AqO  
H<B^a{@+R  
W-0106  
=szIz  
4.修改以下注册表项用于启动该后门服务: |ZmOi^  
\ oA ex  
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\ XXiH:ng  
{42CE4021-DE03-E3CC-EA32-40BB12E6015D}] 714s  
'StubPath' = 'C:\WINNT\System32\msiycf.com' s|C!>w9a=  
!~X4RCd4]  
!+hc%GbY  
sC{[RmT9  
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run] B}TPWN4k+  
'COM Service' = 'C:\WINNT\msagent\mstpcu.com' lBv!uc6S{  
%Te'Mc  
i'+CP-Hw  
ISujwAz  
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] ](Le2BS  
'COM Service' = 'C:\WINNT\msagent\mstpcu.com' |]o.o"&FA  
8HpK1f  
kIw1,IK  
>!S/  
受感染的系统包括: =#t={W'0  
VBz*Ga*  
`4%J$!l}l  
-Windows 9X/ME: C:\Windows\SYSTEM {(Ny;0v\ 4  
-Windows NT/2000 : C:\Winnt\System32 (!$+o2g  
-Windows XP : C:\Windows\System32 L ,QsyvA  
xxY{Q@Ge  
i,IrGs?