Get the Flash Player to see this player.
Szoftveráruház

Távirányítású vírus

Kristóf Csaba, 2008. szeptember 5., 08:08 - Vírusvédelem
Computerworld címkék: vírus, trójai, vírusadatbázis

A Caowy.G vírust a támadók távolról vezérelhetik, és ezáltal számos kártékony tevékenységet hajthatnak végre a fertőzött rendszereken.

A Caowy.G vírus több szempontból is komoly veszélyeket tartogat. Egyrészt windowsos folyamatokat fertőz meg, másrészt rootkit komponenseket telepít a fertőzött rendszerekre. Ezek révén meglehetősen hatékonyan képes elrejtőzni. Ráadásul arról is gondoskodik, hogy a biztonsági szoftverek se akadályozzák a tevékenységében, ugyanis a védelmi alkalmazásokhoz tartozó folyamatok leállítására is képes. Ezek mellett minden .gho kiterjesztésű állományt letöröl a fertőzött PC-kről.

A Caowy.G  további káros jellemzője, hogy a webes fájlokhoz (htm, php, aspx,...) egy JavaScript kódot fűz hozzá. Ezzel eléri, hogy az állományok megnyitásakor kártékony weboldal töltődjön be a böngészőkbe. A trójai ezt követően egy konfigurációs állományt tölt le. Ennek alapján a következő műveleteket tudja végrehajtani:
- hátsó kaput létesít
- folyamatokat állít le
- az Internet Explorerben weboldalakat jelenít meg.

A vírus elsősorban cserélhető meghajtókon keresztül terjed egy MSDOS.BAT nevű állomány formájában.

Amikor a Caowy.G vírus elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő fájlt:
%Windows%\Tasks\0x01xx8p.exe

2. Megfertőzi a %System%\spoolsv.exe nevű állományt.

3. Létrehozza a követevő két fájlt:
%Windows%\Tasks\spoolsv.ext
%System%\dllcache\spoolsv.exe

4. Egy rootkit komponenst telepít.

5. A regisztrációs adatbázishoz hozzáfűzi az alábbi bejegyzést:
HKLM\SOFTWARE\Data\Config\"[...]>" = "[...]"

6. Az alábbi kiterjesztésű állományokhoz egy JavaScript kódot fűz hozzá:
.do
.htm
.html
.shtm
.shtml
.asp
.aspx
.php
.jsp
.cgi
.xml

A JavaScript kódot egy előzőleg az Internetről letöltött konfigurációs fájlból másolja ki. A kártékony kód rosszindulatú weboldalakra irányíthatja át a felhasználók böngészőjét.

7. Minden írható meghajtó gyökér könyvtárába bemásol egy MSDOS.BAT és egy AUTORUN.INF nevű fájlt.

8. Az előzőekben letöltött konfigurációs fájl alapján hátsó kaput létesít, folyamatokat állít le vagy az Internet Explorerben weboldalakat jelenít meg.

9. Biztonsági szoftverekhez tartozó folyamatokat állít le.

10. Minden .GHO kiterjesztésű állományt letöröl.

Hozzászólások
Nincsenek még hozzászolások! Legyen Ön az első!





CAD Fórum - 2008. január 22.

CAD alkalmazások a gyakorlatban a dugóhúzótól az autó tervezésig
SUN szakértői rovat
Terjessze és lapozza céges anyagait online
Alakítsa át nyomtatott termékkatalógusát, prospektusát, prezentációját... Eredetivel azonos megjelenés, szabadszavas keresés,
Google által felismerheto tartalom, aktív linkek, nyomtatás, stb.
CégMátrix szolgáltatás- és termékkereső portál
Itt megtalálja a keresett terméket, szolgáltatást, márkát, céget - cégadatokkal: név, cím, telefon, fax, web, nyitva tartás. WAP-on is! Erdélyben:Erdélyi Céginfó
*LOGalyze, SOPHOS, Juniper és Websense a ZURIEL-től!*
Naplóinfrastruktúra, logelemzés, hálózati határvédelem, és minden ami IT üzemeltetés egy igazi specialistától. ZURIEL - A szürke eminenciás
Megbízható vírusirtó vállalati környezetben is
A sokszorosan díjnyertes NOD32 antivírus gyors, könnyen menedzselhető megoldást jelent a szerverek és munkaállomások védelmének biztosítására. Tegye próbára!
Partnereink:
Biztonságportál.hu |
aHírek.hu |
C.Enter |
Hírkereső |
Hírstart |
TOPPON! |
WebShop Experts |
VideoSmart.hu
IT Network:
PCWorld.hu |
GameStar.hu |
Biztonsagportal.hu |
nonstopMobil.hu |
nonstopUzlet.hu |
Sokapro.hu |
jatekozon.hu |
HWSW |
GameKapocs |
HUP |
WorldofWarcraft.hu
IDG Worldwide:
computerwoche.de |
computerwelt.at |
computerworld.ch |
computerworld.ro