Троянец-бэкдор, обладающий функциями бота. Может распространяться при помощи документов Microsoft Word, эксплуатирующих уязвимость CVE-2012-0158. При открытии такого документа во временную директорию %TEMP% пользователя сохраняется дроппер бэкдора, который устанавливает драйвер в системный каталог %windir%\system32\drivers\. Имя драйвера генерируется по специальному алгоритму. Среди наиболее вероятных имен – Abiosdsk.sys, abp480n5.sys и amsint.sys.
Осуществляет вредоносную деятельность при помощи плагинов, которые загружаются с удаленного сервера, расположенного по адресу 194.28.172.58.
<?xml version="1.0"?> <bkernel> <plugins> <plugin> <name>ps</name> <version>14</version> </plugin> <plugin> <name>fs</name> <version>24</version> </plugin> <plugin> <name>ss</name> <version>9</version> </plugin> <plugin> <name>upd</name> <version>4</version> </plugin> <plugin> <name>fs_lin</name> <version>1</version> </plugin> <plugin> <name>up_lin</name> <version>1</version> </plugin> <plugin> <name>weap_lin</name> <version>1</version> </plugin> <plugin> <name>vsnet_l</name> <version>3</version> </plugin> </plugins> <cmds> </cmds> <plg_data> <ps><srv>http://194.28.172.58/msupdate/fs.php</srv></ps> <fs><srv>http://194.28.172.58/msupdate/fs.php</srv></fs> <ss><srv>http://194.28.172.58/msupdate/fs.php</srv></ss> <upd><srv>http://194.28.172.58/msupdate/fs.php</srv></upd> <fs_lin></fs_lin> <up_lin></up_lin> <weap_lin></weap_lin> <vsnet_l><srv>http://194.28.172.58/msupdate/fs.php</srv></vsnet_l> </plg_data> <sleepfreq>18000</sleepfreq> <ip></ip> </bkernel>
Возможна загрузка следующих модулей:
Название | Версия | Дата компиляции | Предназначение |
---|---|---|---|
ps | 14 | 04.09.2012 | Кража паролей от популярных интернет-приложений (браузеры, почтовые клиенты и т.п.) |
fs | 24 | 16.09.2011 | Взаимодействие с файловой системой и сбор информации о компьютере |
ss | 9 | 17.04.2012 | Создание скриншотов и видеозаписей |
upd | 4 | 03.03.2012 | Получение обновлений троянца |
vsnet_l | 3 | 06.09.2012 | Доступ к компьютеру при помощи функции удаленного рабочего стола |
Название | Версия | Предназначение |
---|---|---|
fs_lin | 1 | Взаимодействие с файловой системой (например, получение списка имеющихся файлов и директорий) |
up_lin | 1 | Получение обновлений троянца |
weap_lin | 1 | Осуществление DDoS-атак |