Get the Flash Player to see this player.
Szoftveráruház

Windowsba bujkál a Ruternam trójai

Kristóf Csaba, 2008. július 11., 08:08 - Vírusvédelem
Computerworld címkék: trójai, féreg, vírusadatbázis

A Ruternam trójai a Windows ártalmatlan folyamatai mögé rejtőzik el, és onnan végzi a kártékony tevékenységét.

A Ruternam trójai egyik legfőbb veszélye, hogy a felismerése meglehetősen nehézkes lehet. Ennek oka, hogy a Windows Feladatkezelője mögé igyekszik elrejtőzni. A kártékony program egy teljesen ártalmatlanak látszó, "Task Manager" nevű szolgáltatást hoz létre, és ennek révén a Windows minden egyes újraindulásakor automatikus képes betöltődni. Amint a trójai feltelepül a kiszemelt számítógépre, akkor arra az Interneten keresztül további káros fájlokat tölt le.

A Ruternam trójai cserélhető meghajtókon keresztül igyekszik minél több rendszerre felkerülni. Ennek érdekében minden ilyen adattárolóra két fájlt másol fel, amelyek a meghajtók újbóli csatlakoztatásakor automatikusan képesek betöltődni.

Amikor a Ruternam trójai elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő fájlokat:
%System%\drivers\spools.exe
%System%\drivers\sysproc.sys
%Profile%\Local Settings\Application Data\cftmon.exe

2. A regisztrációs adatbázishoz hozzáadja az alábbi értékeket:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\autoload = "C:\Documents and Settings\Local Settings\Application Data\cftmon.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ntuser = "C:\WINDOWS\system32\drivers\spools.exe"

3. Létrehoz egy "Task Manager" nevű szolgáltatást.

4. A regisztrációs adatbázisban módosítja a következő bejegyzéseket:
HKLM\SYSTEM\ControlSet001\Services\Schedule\ImagePath = "%Windows%\System32\svchost.exe -k netsvcs"
HKLM\SYSTEM\ControlSet001\Services\Schedule\ImagePath = "C:\WINDOWS\system32\drivers\spools.exe"
HKLM\SYSTEM\CurrentControlSet\Services\Schedule\ImagePath = "%Windows%\System32\svchost.exe -k netsvcs"
HKLM\SYSTEM\CurrentControlSet\Services\Schedule\ImagePath = "C:\WINDOWS\system32\drivers\spools.exe"

5. Minden cserélhető meghajtó gyökér könyvtárába bemásol egy autorun.exe és egy autorun.inf állományt.

 

Hozzászólások
jimmy399
le kell tiltani az automatikus indítást... stb. stb.
2008. július 13., 10:58
jimmy399
meg esetleg a böngészõt felhasználó privilégiumokkal kell futtatni, nem rendszergazdaiakkal.
2008. július 13., 11:08





CAD Fórum - 2008. január 22.

CAD alkalmazások a gyakorlatban a dugóhúzótól az autó tervezésig
SUN szakértői rovat
Terjessze és lapozza céges anyagait online
Alakítsa át nyomtatott termékkatalógusát, prospektusát, prezentációját... Eredetivel azonos megjelenés, szabadszavas keresés,
Google által felismerheto tartalom, aktív linkek, nyomtatás, stb.
CégMátrix szolgáltatás- és termékkereső portál
Itt megtalálja a keresett terméket, szolgáltatást, márkát, céget - cégadatokkal: név, cím, telefon, fax, web, nyitva tartás. WAP-on is! Erdélyben:Erdélyi Céginfó
*LOGalyze, SOPHOS, Juniper és Websense a ZURIEL-től!*
Naplóinfrastruktúra, logelemzés, hálózati határvédelem, és minden ami IT üzemeltetés egy igazi specialistától. ZURIEL - A szürke eminenciás
Megbízható vírusirtó vállalati környezetben is
A sokszorosan díjnyertes NOD32 antivírus gyors, könnyen menedzselhető megoldást jelent a szerverek és munkaállomások védelmének biztosítására. Tegye próbára!
Partnereink:
Biztonságportál.hu |
aHírek.hu |
C.Enter |
Hírkereső |
Hírstart |
TOPPON! |
WebShop Experts |
VideoSmart.hu
IT Network:
PCWorld.hu |
GameStar.hu |
Biztonsagportal.hu |
nonstopMobil.hu |
nonstopUzlet.hu |
Sokapro.hu |
jatekozon.hu |
HWSW |
GameKapocs |
HUP |
WorldofWarcraft.hu
IDG Worldwide:
computerwoche.de |
computerwelt.at |
computerworld.ch |
computerworld.ro