.biztonságportál

Regisztráció

ESET Online Vírusirtó

Hamis szoftvereket terjesztő féreg

Kristóf Csaba, 2008. augusztus 25. - Vírusvédelem
Computerworld címkék: féreg, trójai, vírusadatbázis

Hír küldése

Az Auraax.A féreg kártékony programokat, és hamis biztonsági szoftvereket telepít fel a fertőzött számítógépekre.

Az Auraax.A féreg elsősorban cserélhető adattárolókon keresztül terjed. A meghajtókra két fájlt másol fel, amelyek révén arról is gondoskodik, hogy az adattárolók újbóli csatlakoztatásakor automatikusan be tudjon töltődni. A féreg a Windows egyes rendszerfolyamatait fertőzi meg, és azok mögül végzi a tevékenységét. A kártevő igyekszik csatlakozni az Interneten keresztül egy távoli szerverhez, azonban előtte a regisztrációs adatbázis módosításával hatástalanítja a Windows beépített tűzfalát.

Az Auraax.A alkalmazásokat töltöget le, amelyek között olyanok is megtalálhatók, amelyek első ránézésre vírusvédelemre és kémprogram eltávolításra is alkalmasak. A valóságban azonban kártékony programokról van szó.

Amikor az Auraax.A féreg elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő fájlokat:
%Temp%\LOAD1.EXE
%Program Files%\Microsoft Common\WUAUCLT.EXE

2. A regisztrációs adatbázishoz hozzáadja az alábbi értékeket:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe\Debugger = "%Program Files%\Microsoft Common\wuauclt.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\svchost = "%Program Files%\Microsoft Common\wuauclt.exe"

3. Megfertőzi az SVCHOST.EXE és az EXPLORER.EXE folyamatokat.

4. Minden cserélhető meghajtóra felmásol egy WUAUCLT.EXE és egy AUTORUN.INF nevű állományt.

5. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\%Program Files%\Microsoft Common\wuauclt.exe = "%Program Files%\Microsoft Common\wuauclt.exe:*:Enabled:EMOTIONS_EXECUTABLE"

6. Interneten keresztül kártékony fájlokat tölt le, majd várakozik a támadók parancsaira.

Hozzászólások

Nincsenek még hozzászólások. Legyen Ön az első!
Szponzorált linkek:
Terjessze és lapozza céges anyagait online Alakítsa át nyomtatott termékkatalógusát, prospektusát, prezentációját... Eredetivel azonos megjelenés, szabadszavas keresés,
Google által felismerheto tartalom, aktív linkek, nyomtatás, stb.
CégMátrix szolgáltatás- és termékkereső portál Itt megtalálja a keresett terméket, szolgáltatást, márkát, céget - cégadatokkal: név, cím, telefon, fax, web, nyitva tartás. WAP-on is! Erdélyben:Erdélyi Céginfó
*LOGalyze, SOPHOS, Juniper és Websense a ZURIEL-től!* Naplóinfrastruktúra, logelemzés, hálózati határvédelem, és minden ami IT üzemeltetés egy igazi specialistától. ZURIEL - A szürke eminenciás
IDG Worldwide: computerwoche.de | computerwelt.at | computerworld.ch | computerworld.ro