Trojan-Proxy.Win32. Xorpix.ar(внимание)

Discussion in 'Безопасность и Анонимность' started by »Atom1c«, 27 Dec 2006.

  1. »Atom1c«

    »Atom1c« Banned

    Joined:
    4 Nov 2006
    Messages:
    234
    Likes Received:
    285
    Reputations:
    92
    Троянская программа, позволяющая злоумышленнику использовать зараженную машину в качестве прокси-сервера. Является приложением Windows (PE EXE-файл). Имеет размер около 17 КБ. Упакована при помощи UPack, размер распакованного файла — около 258 КБ.

    Инсталляция

    После запуска троянец создает в папке %Documents and Settings%\%All Users%\%Common Documents%\Settings файл arm32.dll. Файл имеет атрибут «скрытый».

    Устанавливает загрузку своей библиотеки при старте процесса Winlogon (во время загрузки системы):
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\arm32reg]
    "Asynchronous"="dword: 0x00000001"
    "DllName"="%Documents and Settings%\%All Users%\%Common Documents%\Settings\arm32.dll"
    "Startup"="arm32reg"
    "Impersonate"="dword: 0x00000001"

    Троянец непрерывно проверяет наличие данного ключа реестра и восстанавливает его в случае ручного удаления.

    Деструктивная активность

    Троян загружает с сайта злоумышленника файл конфигурации, необходимый для своей работы и сохраняет его в следующую папку:
    %Documents and Settings%\%All Users%\%Common Documents%\Settings\desktop.ini

    После этого троянец запускает процесс iexplore.exe и внедряет в него свой код. Данный процесс открывает произвольный TCP-порт в системе. После чего номер открытого порта троянец отправляет злоумышленнику.

    Таким образом злоумышленник получает возможность работать в сети от имени зараженного компьютера без ведома пользователя.
    securitylab.ru
     
  2. Sov1et

    Sov1et Elder - Старейшина

    Joined:
    23 Feb 2006
    Messages:
    60
    Likes Received:
    53
    Reputations:
    20
    Вопросик а обход фаерволов есть в нем??
     
  3. cheet

    cheet Banned

    Joined:
    22 Sep 2006
    Messages:
    70
    Likes Received:
    12
    Reputations:
    -8
    откуда скачать можно?