.biztonságportál

Regisztráció

Közösségkedvelő féreg

Kristóf Csaba, 2008. augusztus 6. - Vírusvédelem
Computerworld címkék: féreg, trójai, vírusadatbázis

Hír küldése

A Koobface.A féreg a közösségépítő weboldalakat kedvelő felhasználók számítógépeit igyekszik megfertőzni.

A Koobface.A féreg néhány fájl létrehozása, valamint a regisztrációs adatbázis módosítása után rögtön nekilát feltérképezni a fertőzött számítógépeket. A kártékony program olyan fájlokat (cookie-kat) keres, amelyek arra utalnak, hogy a felhasználó különböző közösségépítő weboldalakat is előszeretettel látogat. Amennyiben nem talál ilyen állományokat, akkor eltávolítja saját magát a rendszerből. Ezáltal a felhasználó észre sem veszi, hogy egy kis időre fertőzötté vált a PC-je. Ha azonban ráakad olyan fájlokra, amelyek azt bizonyítják, hogy a számítógépen található böngészőben esetenként közösségépítő weboldalak is megjelennek, akkor a féreg különböző beállításokat eszközöl. Ezek révén - megtévesztő módon - eléri, hogy a felhasználó webböngészőjébe kártékony weblapok töltődjenek le. Vagyis a Koobface.A különböző átirányításokkal próbál további kártékony állományokat rátelepíteni a már amúgy is fertőzött rendszerekre.

Amikor a Koobface.A féreg elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő fájlokat:
c:\windows\mstre6.exe
c:\windows\tmark2.dat

2. A regisztrációs adatbázishoz hozzáadja az alábbi bejegyzést:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run\"systray" = "c:\windows\mstre6.exe"

3. A regisztrációs adatbázisból kitörli a következő kulcsot:
HKEY_CURRENT_USER\AppEvents\Schemes\Apps\Explorer\Navigating

4. Megjelenít egy "Error" címsorral rendelkező üzenetablakot, amely a következő szöveget tartalmazza:
"Error installing Codec. Please contact support."

5. Olyan cookie-kat keres a fertőzött számítógépeken, amelyek közösségépítő weboldalakhoz tartoznak. Amennyiben nem talál ilyen fájlokat, akkor eltávolítja saját magát a rendszerből.

6. Amennyiben talál közösségépítő weboldalak megtekintésére utaló fájlokat, akkor különböző beállításokat módosít, amelyek révén a felhasználókat képes megtéveszteni, és egy kártékony weboldalra átirányítani a böngészőket.

Hozzászólások

Zola 1
na ezt vajon mivel lehet kiírtani?
2008. augusztus 6. 11:25
m.adam alias ádi 2
figyu v ki tudna rajtam segíteni v mi ojan vírus van a gépemen amit nem nooon tok le törülni mer vistam van és ara nem megy fel a nod32 ha tudtok segíteni ak az e-mail címemre írjatok lécy segítsetek !!!!!! noon meg köszöném . e-mail cím:occ1@citromail.hu occ2@citromail.hu ide várom javaslataitokat nagyon köszi ha irsz
2008. augusztus 14. 12:37

Középpontban az információs infrastruktúra

Szponzorált linkek:
LG Klíma, Mobil Klíma Akció -WEBÁRUHÁZ- LG, Samsung, Hitachi klíma országos házhozszállítással. Tegye próbára árainkat. Inverteres klíma akció. LG Art Cool Árleszállítás!!!
Tetőablak akció a Velux-Shop-ban! Velux tetőtéri ablakok, tetőtéri ablak kiegészítők (redőny, reluxa, stb) és egyéb VELUX termékek széles választékban, országos házhozszállítással!
*LOGalyze, SOPHOS, Juniper és Websense a ZURIEL-től!* Naplóinfrastruktúra, logelemzés, hálózati határvédelem, és minden ami IT üzemeltetés egy igazi specialistától. ZURIEL - A szürke eminenciás
CégMátrix szolgáltatás- és termékkereső portál Itt megtalálja a keresett terméket, szolgáltatást, márkát, céget - cégadatokkal: név, cím, telefon, fax, web, nyitva tartás. WAP-on is! Erdélyben:Erdélyi Céginfó
Terjessze és lapozza céges anyagait online Alakítsa át nyomtatott termékkatalógusát, prospektusát, prezentációját... Eredetivel azonos megjelenés, szabadszavas keresés,
Google által felismerheto tartalom, aktív linkek, nyomtatás, stb.
IDG Worldwide: computerwoche.de | computerwelt.at | computerworld.ch | computerworld.ro