Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE–EXE файл).
Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE–EXE файл). Имеет размер 29493 байта. Написана на C++.
После запуска бэкдор выполняет следующие действия:
MsSyncronizationManager
MsArbiterManager
%System%\wuaucldt.exe
%USERPROFILE%\wuaucldt.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]Ключи создаются в отдельном потоке в бесконечном цикле через каждые 5 секунд, что усложняет процесс удаления бэкдора.
"syncman" = "%System%\wuaucldt.exe"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"syncman" = "%USERPROFILE%\wuaucldt.exe"
После запуска бэкдор запускает на выполнение экземпляр процесса "SVCHOST.EXE", внедряя в его адресное пространство исполняемый код, реализующий следующий функционал:
scmservice_mutex
174.***.203
174.***.201
174.***.134
68.***.4
black.n***tom.com
che***ash.com
%Temp%\nvhg0.tmp