SHA1:
- bc2f7b058fe75abf7de8b2ae415e256dec5f8951(script)
- 2b8dda784e907288f6aafd76cb6f1fbee682aeb9 (packed exe)
Троянец, написанный на языке TCL и распространяемый в виде exe-файла. Используется группой, которая эксплуатирует вредоносные программы Linux.PNScan.1, Linux.BackDoor.Tsunami.133, Linux.BackDoor.Tsunami.144 и Linux.BackDoor.Tsunami.150.
Вредоносная программа представляет собой IRC-бот, предназначенный для взлома веб-сайтов, работающих с системами управления контентом WordPress, Joomla, а также использующих ПО для организации интернет-магазина osCommerce.
В случае успешного обнаружения и эксплуатации уязвимости на скомпрометированный сайт, работающий под управлением Wordpress, устанавливается зашифрованный PHP-сценарий, который детектируется как PHP.Shell.191 (c2a11fe85472143be72fe7acd8a432d68804e8cc). На сайты, использующие ПО osCommerce или Joomla, устанавливается сценарий, который детектируется как PHP.Shell.328 ( fc381bc5b190faf0d196696d81937b72252073ec (unpacked), 24b8898e640b5a4af17c2be787fbaae22aeb2ae8 (packed)).