Otorun féreg |
|
| Vírus Hírek | |||
Csökkentett módban is aktív az Otorun féregAz Otorun.ASH féreg számtalan módosítást végez a fertőzött számítógépeken, és a Windows csökkentett módban történő elindításakor sem lehet tőle túlzottan egyszerűen megszabadulni.
Az Otorun.ASH féreg egy véletlenszerű névvel ellátott szolgáltatás formájában fut a fertőzött számítógépeken. A kártékony program a regisztrációs adatbázis módosításával arról is gondoskodik, hogy ez a szolgáltatás a Windows csökkentett módban történő elindításakor is betöltődjön.
Az Isidor Biztonsági Központ szerint az Otorun.ASH féreg elsősorban cserélhető meghajtókon és hálózati megosztásokon keresztül terjed. A kártékony program interneten keresztül további ártalmas fájlokat tölt le, ezáltal egyéb rosszindulatú alkalmazások terjedéséhez is hozzájárul. Amikor az Otorun.ASH féreg elindul, akkor az alábbi műveleteket hajtja végre: 1. Létrehozza a következő állományt: 2. Megfertőzi az spoolsv.exe folyamatot. 3. A regisztrációs adatbázishoz hozzáfűzi a következő értékeket: 4. A regisztrációs adatbázishoz hozzáadja az alábbi bejegyzést: Ezzel biztosítja, hogy csökkentett módban is betöltődjön. 5. A regisztrációs adatbázisban módosítja a következő értékeket: 6. Minden cserélhető és hálózati meghajtóra felmásolja a saját állományát és egy autorun.inf fájlt. 7. Előre meghatározott távoli szerverekről további ártalmas fájlokat tölt le. Ezeket a következők szerint menti le: 8. Lefuttatja a fenti fájlokat. 9. A megosztott könyvtárakba bemásolja az alábbi állományokat: 10. Manipulálja a DHCP és DNS beállításokat.
A hír megjelenését a Biztonságportál támogatta. Kristóf Csaba
2011. június 3., 08:50
|