Föoldal

Partnereink:

Hirdetés:

Kártevőket terjeszt a Multidropper trójai

A Multidropper.HC trójai feladata, hogy minél több kártékony programot másoljon rá, illetve telepítsen fel a számítógépekre.

A Multidropper.HC trójai készítői nem bíztak semmit a véletlenre, hiszen a kártékony programjukat úgy fejlesztették ki, hogy az számos egyéb számítógépes kártevőt legyen képes terjeszteni. Ennek megfelelően a trójai olyan rosszindulatú programokkal együtt kerül rá a számítógépekre, mint például a Zbot, a Klik, az Alureon, a Kollah, stb.

A Multidropper.HC a kiszemelt rendszerekre megközelítőleg tíz fájlt másol fel, amelyek mindegyike egy-egy kártékony programot rejt. Amint végzett ezzel a feladatával, akkor a regisztrációs adatbázisban létrehozza azokat a bejegyzéseket, amelyek révén biztosítja, hogy a Windows minden egyes újraindulásakor automatikusan be tudjon töltődni.

Az Isidor Biztonsági Központ jelentéséből kiderül, hogy a trójai azzal is növeli a kockázatokat, hogy a fertőzött számítógépeken kinyit egyes hálózati portokat, amelyeken keresztül kiszolgáltatottá válhat az adott rendszer. Ezért a Multidropper.HC elleni védekezés során a naprakészen tartott vírusvédelem mellett gondosan konfigurált tűzfal használata is fontos.

Amikor a Multidropper.HC trójai elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő állományokat:
2_load.exe
4_pinnew.exe (Win32/LdPinch.ACT)
5_odb.exe,odb.exe (Win32/Kollah.BGV)
sdra64.exe,6_ldr3.exe (Win32/Zbot.BR)
20421413.exe (Win32/RogueSecurity!generic)
avto.exe,svc.exe (Win32/Klik.C)
lsass.exe,teste1_p.exe (Win32/Renos.AN)
q1.exe (Win32/Klik.D)
28.tmp (Win32/Alureon.APX)

2. A regisztrációs adatbázishoz hozzáfűzi a következő értéket:
HKLM\software\Microsoft\Windows\CurrentVersion\Run, "20421413", "C:\DOCUME~1\ALLUSE~1\APPLIC~1\20421413\20421413.exe"

3. A regisztrációs adatbázishoz hozzáadja az alábbi bejegyzéseket:
HKLM\software\Microsoft\Windows\CurrentVersion\Run, "lsass", "C:\WINDOWS\lsass.exe"
HKLM\software\Microsoft\Windows\CurrentVersion\Run,"netc","C:\WINDOWS\svc.exe"
HKKM\software\Microsoft\Windows\CurrentVersion\Run,"odby","C:\WINDOWS\odb.exe"
HKLM\software\Microsoft\Windows Nt\CurrentVersion\Winlogon\Userinit,"C:\WINDOWS\system32\sdra64.exe"

4. Kapcsolódik előre meghatározott távoli szerverkehez:

5. Kinyitja a következő UDP portokat:
1047
1053
1050
1047
1040


A hír megjelenését a biztonságportál támogatta.

Kapcsolodó cikkek, tesztek:
Hírek
Vírus Hírek

RSS HIREK | Média ajánlat | Site térkép | Rólunk | Elérhetöség | Copyright | ©2006 Tesztpad.hu