- Сообщения
- 1,048
- Реакции
- 80
- Репутация
- 102
хорошая радость, канал жрет хорошо, причем исх. канал. вылавливал Kerio & Avast но видать до конца не вытравил, информации по этому трояну не особо много. вкратце сидит эдакая гадость который даже Kerio признал за разрешенное приложение (когда был проинстолен файервол троянец уже был), приложение Browser Help Svc которое плодит толпу соединений в основном по 139 порту и пр. нет_биосам. машину до конца не до сканировал, файерволом вроде закрыл, нате, подарок, опять сижу смотрю на исх. траф на машине у подопечного.
краткое описалово зверя:
W32/Rbot-AVQ is a worm and IRC backdoor Trojan for the Windows platform.
W32/Rbot-AVQ runs continuously in the background, providing a backdoor server which allows a remote intruder to gain access and control over the computer via IRC channels.
W32/Rbot-AVQ will spread through network shares protected by weak passwords and by taking advantage of the following exploits:
RPC-DCOM (MS04-012)
PNP (MS05-039)
ASN.1 (MS04-007)
When first run W32/Rbot-AVQ copies itself to <System>\bhsv.exe.
The following registry entries are created to run bhsv.exe on startup:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Browser Help Svc
BHSV.EXE
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Browser Help Svc
BHSV.EXE
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
Browser Help Svc
BHSV.EXE
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Browser Help Svc
BHSV.EXE
Registry entries are set as follows:
HKCU\SYSTEM\CurrentControlSet\Control\Lsa
Browser Help Svc
BHSV.EXE
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
Browser Help Svc
BHSV.EXE
HKCU\Software\Microsoft\OLE
Browser Help Svc
BHSV.EXE
HKLM\SOFTWARE\Microsoft\Ole
Browser Help Svc
BHSV.EXE
краткое описалово зверя:
W32/Rbot-AVQ is a worm and IRC backdoor Trojan for the Windows platform.
W32/Rbot-AVQ runs continuously in the background, providing a backdoor server which allows a remote intruder to gain access and control over the computer via IRC channels.
W32/Rbot-AVQ will spread through network shares protected by weak passwords and by taking advantage of the following exploits:
RPC-DCOM (MS04-012)
PNP (MS05-039)
ASN.1 (MS04-007)
When first run W32/Rbot-AVQ copies itself to <System>\bhsv.exe.
The following registry entries are created to run bhsv.exe on startup:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Browser Help Svc
BHSV.EXE
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Browser Help Svc
BHSV.EXE
HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
Browser Help Svc
BHSV.EXE
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Browser Help Svc
BHSV.EXE
Registry entries are set as follows:
HKCU\SYSTEM\CurrentControlSet\Control\Lsa
Browser Help Svc
BHSV.EXE
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
Browser Help Svc
BHSV.EXE
HKCU\Software\Microsoft\OLE
Browser Help Svc
BHSV.EXE
HKLM\SOFTWARE\Microsoft\Ole
Browser Help Svc
BHSV.EXE