Backdoor.Egobot: ????????????????

      No Comments on Backdoor.Egobot: ????????????????

??: Satnam Narang

Backdoor.Egobot ???????????????????????????????????????????????????????????????????????????????????? 2009 ?????????? Egobot ?????????????????????????????????? 4 ??????????????

  1. ???????
  2. ?????????????????????
  3. ?????????????????????????
  4. ?????????????

??????????????????????????????????? 2006 ???????????????????????????????????
 

Egobot ???

Egobot ??????????????????????????????????????????????????????? Egobot ???????????

  • ???????
  • ???????????
  • ????
  • ????

???????????????????????????????????????
 

image1_12.png

? 1. Backdoor.Egobot ????????
 

Egobot ????????????????????????????????????
 

??

???????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????????.lnk?????????????????????????????????????????????????
 

image2_7.png

? 2. Egobot ????????????????????????????????
 

?????????????????????????????????

????????????????? 3 ?????????????????????

? 1 ??: ??????? HTML ???????????

?????????????????????????????????????????????????????????????????????? update[YYYYMM].xml ????????????? HTML ??????????????????????????????

? 2 ??: RAR ????????????

? 1 ??????????????????????????????????????????? hotfix[YYYYMM].xml ???????????? RAR ???????? 1 ???? 2 ???????????? 2 ???????????????????????? XML ????????????

? 3 ??: ???????????????????

????? RAR ?????????????????????????????????????????????????????????????????????????????????

  • Windows ??????
  • ????????????????????????
  • ????????
  • ?????
     

image3_7.png

? 3. ????????????? Egobot ??????????
 

??????????Egobot ????? & ???????C&C???????????????????

  • /micro/advice.php?arg1=1irst&arg2=[BASE64 ????????????]
  • /micro/advice.php?arg1=1irst&arg2=[????]&arg3=[BASE64 ????????????]
     

image4_3.png

? 4. C&C ??????????????????? arg1 ??
 

C&C ?????????????????????????????????????????????????? 2 ?????????????

  • youareveryverygoodthing
  • allmyshitisveryverymuch

????????? RAR ??????????????????????????????????????????????????????C&C ?????? GET ????? arg1 ????????????????????????Egobot ? 1irst.tmp ?????????????????????????????????
 

?????

??????????????????????????????????????????????????????????????

  • ????????
  • ???????
  • ??????????????
  • ??????????????????????
  • ????????????????
  • ?????????????????????
  • ???????????????

????????????????????????????????????????????????????????64 ???????????????????????????64 ?????????????????????
 

??????????

Egobot ????????? exe32pack ? UPX ?????????????????????? RAR ????????????????????????????????????????????????????????????????

  1. Detours ???????: Backdoor.Egobot ??????????? Microsoft Detours ???????????????????????????????detoured.dll ???????????????????????? .dll ???????? Win32 ????????????????????Egobot ??????????????????????????????????????????????
  2. ??????????????: ??????????????????????????????????????????????????Backdoor.Egobot ??explorer.exe?subst.exe?alg.exe ???????????????????????
  3. ??????: ??????????????????????????????????????????????????????????????????????????????Backdoor.Egobot ??????????????
     

image5_3.png

? 5. Backdoor.Egobot ????????
 

??????????????????Symantec Email Security.cloud ???????????????????????????Trojan Horse?Trojan.Dropper?Trojan.Mdropper?Backdoor.Egobot ??????????

??????????????????????????????? Egobot ??????Egobot ??????????????????????? Egobot ?? 3 ????? 2006 ????????????????Egobot ???????????Nemim ?????????????????Infostealer.Nemim: ?????? Infostealer ?????????????????

 

* ??????????????????? RSS ????????????http://www.symantec.com/connect/ja/item-feeds/blog/2261/feed/all/ja ????????????

Leave a Reply