Hamis szoftvereket terjesztő féreg
Hír küldése
Az Auraax.A féreg kártékony programokat, és hamis biztonsági szoftvereket telepít fel a fertőzött számítógépekre.
Az Auraax.A féreg elsősorban cserélhető adattárolókon keresztül terjed. A meghajtókra két fájlt másol fel, amelyek révén arról is gondoskodik, hogy az adattárolók újbóli csatlakoztatásakor automatikusan be tudjon töltődni. A féreg a Windows egyes rendszerfolyamatait fertőzi meg, és azok mögül végzi a tevékenységét. A kártevő igyekszik csatlakozni az Interneten keresztül egy távoli szerverhez, azonban előtte a regisztrációs adatbázis módosításával hatástalanítja a Windows beépített tűzfalát.
Az Auraax.A alkalmazásokat töltöget le, amelyek között olyanok is megtalálhatók, amelyek első ránézésre vírusvédelemre és kémprogram eltávolításra is alkalmasak. A valóságban azonban kártékony programokról van szó.
Amikor az Auraax.A féreg elindul, akkor az alábbi műveleteket hajtja végre:
1. Létrehozza a következő fájlokat:
%Temp%\LOAD1.EXE
%Program Files%\Microsoft Common\WUAUCLT.EXE
2. A regisztrációs adatbázishoz hozzáadja az alábbi értékeket:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe\Debugger = "%Program Files%\Microsoft Common\wuauclt.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\svchost = "%Program Files%\Microsoft Common\wuauclt.exe"
3. Megfertőzi az SVCHOST.EXE és az EXPLORER.EXE folyamatokat.
4. Minden cserélhető meghajtóra felmásol egy WUAUCLT.EXE és egy AUTORUN.INF nevű állományt.
5. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\%Program Files%\Microsoft Common\wuauclt.exe = "%Program Files%\Microsoft Common\wuauclt.exe:*:Enabled:EMOTIONS_EXECUTABLE"
6. Interneten keresztül kártékony fájlokat tölt le, majd várakozik a támadók parancsaira.




Hozzászólások