Összefoglaló
A Difobot féreg alapvetően kétféle módon képes terjedni. Egyrészt USB-s adathordozókat szemel ki magának, és a cserélhető meghajtókra másolja fel a kártékony állományait. Emellett pedig a Dropbox szolgáltatásait sem veti meg. Amennyiben képes a fertőzött rendszerről csatlakozni valamely Dropbox fiókhoz, akkor abba is feltölti a saját fájljait.
Leírás
A Difobot nemcsak a terjedésére koncentrál, hanem adatlopásból is kiveszi a részét. Ennek során folyamatosan naplózza a billentyűleütéseket, és képernyőképeket készít. Emellett rendszerparamétereket kérdez le, illetve Bitcoin információkat gyűjt.
A Difobot a virtuális környezeteket nem kedveli, ezért azokra nézve adott esetben kisebb kockázatot jelenthet.
Technikai részletek:
1. Létrehozza a következő állományokat:
%UserProfile%Application Datasvchost.exe
%SystemDrive%Documents and SettingsAll UsersStart MenuProgramsStartupWordPad.exe
%UserProfile%Application Dataky.config
%UserProfile%Application Datalogger.p
%UserProfile%Application DataElog.log
%UserProfile%Application DataFlog.log
%UserProfile%Application Datagrabbed.log
2. A regisztrációs adatbázishoz hozzáfűzi az alábbi bejegyzéseket:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionpoliciessystem”EnableLUA” = “0”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftSecurity Center”UACDisableNotify” = “0”
3. Csatlakozik egy vezérlőszerverhez.
4. Ellenőrzi a biztonsági szoftverek jelenlétét, illetve, hogy fizikai vagy virtuális környezetben fut-e.
5. Képernyőképeket ment le.
6. Rendszerinformációkat kérdez le.
7. Naplózza a billentyűleütéseket.
8. Bitcoin információkat gyűjt össze.
9. Esetenként frissíti a saját állományait.
10. Megpróbál USB-s adathordozókon keresztül terjedni.
11. Megpróbál Dropboxon keresztül terjedni.
Megoldás
- Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket) se!
- Használjon offline biztonsági mentést!
- Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE), Norton Bootable Recovery Tool.
Támadás típusa
Information disclosure (Információ/adat szivárgás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: isbk.hu
Egyéb referencia: www.symantec.com