Még mindig talpon az IRCBot féreg
A régóta ismert IRCBot féreg legújabb variánsa számos lehetőséget biztosít a támadók számára a károkozáshoz. |
Az IRCBot.EH féreg elsősorban hálózati megosztásokon valamint cserélhető meghajtókon keresztül igyekszik minél több számítógépre felkerülni. A féreg képes a Windows LSASS hibájának kihasználására, amelyről a Microsoft az MS04-011 -es biztonsági közleményében számolt be, és adott ki hibajavítást még 2004-ben. Vagyis a kártevő fokozott veszélyt jelent azon számítógépekre, amelyek nem tartalmazzák a biztonsági frissítéseket. Amikor az IRCBot.EH féreg elindul, akkor az alábbi műveleteket hajtja végre: 1. Létrehozza a következő fájlt: %System%\csrsc.exe 2. A regisztrációs adatbázishoz hozzáfűzi az alábbi bejegyzéseket: HKLM\SYSTEM\CurrentControlSet\Services\WinSpoolSvc 3. Létrehoz egy "Windows Spool Services" nevű szolgáltatást. 4. Felmásolja a saját állományát az elérhető hálózati meghajtókra. 5. Megpróbál SQL Server adatbázisokhoz kapcsolódni a 1433-as TCP porton keresztül. A kapcsolódáshoz előre meghatározott felhasználónevekből és jelszavakból válogat. 6. A cserélhető meghajtókra felmásol egy "autorunme.exe" és egy "autorun.inf" nevű állományt. 7. Nyit egy hátsó kaput, és várakozik a támadók parancsaira. 8. Megpróbálja megkerülni a Windows beépített tűzfalát a regisztrációs adatbázis módosításával: HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile \AuthorizedApplications\List\%System%\csrsc.exe = "%System%\csrsc.exe:*:Enabled:Microsoft Enabled" 9. Létrehoz egy mutexet annak érdekében, hogy egyszerre csak egy példányban fusson. |
A hír megjelenését a biztonságportál támogatta. |
|---|



