название: Backdoor.Win32.Breplibot.ae
размер файла: 31232 байта.
Инсталяция:
После запуска бэкдор копирует себя в системный каталог Windows с именем svcsvh32.exe:
Затем регистрирует этот файл в ключе автозапуска системного реестра:
Бэкдор создает следующий уникальный идентификатор для определения своего присутствия в системе:
После чего оригинальный запускаемый файл удаляется
дейстивие на систему:
Программа соединяется со следующими IRC-серверами и получает команды удалённого управления от «хозяина»:
Это позволяет злоумышленнику через IRC-каналы иметь полный доступ к системе, получать информацию с зараженного компьютера, загружать любые файлы, запускать их и удалять.
Также бэкдор имеет функцию обмана стандартного Windows Firewall. Бэкдор прописывает себя в списке разрешенных программ, тем самым его действия не могут быть заблокированы.
Также бэкдор пытается выгрузить из системы различные процессы, соответствующие некоторым антивирусным программам и межсетевым экранам.
удаление:
1. При помощи Диспетчера Задач (Task Manager) завершить процесс с именем
2. Удалить следующие записи в системном реестре:
3. Необходимо удалить следующий файл:
размер файла: 31232 байта.
Инсталяция:
После запуска бэкдор копирует себя в системный каталог Windows с именем svcsvh32.exe:
Код:
%System%\svcsvh32.exe
Код:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"WindowsDiskEvt"="svcsvh32.exe"
Бэкдор создает следующий уникальный идентификатор для определения своего присутствия в системе:
Код:
svcsvh32.exe
дейстивие на систему:
Программа соединяется со следующими IRC-серверами и получает команды удалённого управления от «хозяина»:
Код:
128.119.60.144
152.7.4.74
161.6.23.28
170.140.216.236
170.140.240.82
Также бэкдор имеет функцию обмана стандартного Windows Firewall. Бэкдор прописывает себя в списке разрешенных программ, тем самым его действия не могут быть заблокированы.
Также бэкдор пытается выгрузить из системы различные процессы, соответствующие некоторым антивирусным программам и межсетевым экранам.
удаление:
1. При помощи Диспетчера Задач (Task Manager) завершить процесс с именем
Код:
svcsvh32.exe.
Код:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"WindowsDiskEvt"="svcsvh32.exe"
Код:
%System%\svcsvh32.exe