Backdoor.Linux.MTMBOT.ANU
HEUR:Backdoor.Linux.Gafgyt.a (KASPERSKY); Trojan.Linux.Tsunami (IKARUS); Linux/DDoS-CIA (SOPHOS)
Linux
Malware-Typ:
Backdoor
Zerstrerisch?:
Nein
Verschlsselt?:
Nein
In the wild::
Ja
Überblick
Verbindet sich mit IRC-Servern (Internet Relay Chat). Wählt sich in einen IRC-Kanal ein.
Führt mit Hilfe bestimmter Flooding-Methoden DoS-Angriffe (Denial of Service) auf die betroffenen Systeme durch.
Profite de failles de sécurité logicielles afin de permettre à un utilisateur distant ou à des programmes malveillants/graywares/programmes espions de télécharger des fichiers.
Technische Details
Übertragungsdetails
Wird möglicherweise von folgenden Remote-Sites heruntergeladen:
- http://{BLOCKED}.{BLOCKED}.197.109/eBxUk
Backdoor-Routine
Verbindet sich mit einem oder mehreren der folgenden IRC-Server:
- {BLOCKED}.{BLOCKED}.212.123
Wählt sich in einen oder mehrere der folgenden IRC-Kanäle ein:
- #HellRoom
Denial-of-Service-Angriff (DoS)
Führt mit Hilfe folgender Flooding-Methoden DoS-Angriffe (Denial of Service) auf die betroffenen Systeme durch:
- STUDP - Custom STD flooder v2
- HOLD - TCP connect flooder(frag)
- JUNK - TCP flooder (frag)
- UNKNOWN - Advanced UDP flooder
- HTTP - Custom HTTP flooder
- DNS - DNS amplification flooder
- VSE - Valve Source Engine amplification
- RTCP - Random TCP flooder
- ESSYN - TCP ESSYN flooder
- VOLT-UDP - Advanced Spoofed UDP flooder
- FRAG-TCP - Spoofed TCP Fragmentation Flooder
- BLACKNURSE - ICMP packet flooder
Download-Routine
Nutzt die folgenden Software-Schwachstellen, damit ein externer Benutzer oder externe Malware/Grayware/Spyware Dateien herunterladen kann:
- D-Link DSL-2750B - OS Command Injection
- GPON Routers - Authentication Bypass / Command Injection
- D-Link DIR-8xx Routers - Root Remote Code Execution
- Huawei Router HG532 - Arbitrary Command Execution
- MVPower DVR TV-7104HE 1.8.4 115215B9 - Shell Command Execution
- MikroTik RouterOS < 6.38.4 (MIPSBE) - 'Chimay Red' Stack Clash Remote Code Execution
- Crestron AM/Barco wePresent WiPG/Extron ShareLink/Teq AV IT/SHARP PN-L703WA/Optoma WPS-Pro/Blackbox HD WPS/InFocus LiteShow - Remote Command Injection
- Realtek SDK - Miniigd UPnP SOAP Command Execution
- Hootoo HT-05 - Remote Code Execution
- Vacron NVR Remote Code Execution Vulnerability
Lösungen
Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als Backdoor.Linux.MTMBOT.ANU entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.
Nehmen Sie an unserer Umfrage teil