Sofluxer trójai

CH azonosító

CH-13673

Angol cím

Trojan.Sofluxer

Felfedezés dátuma

2016.10.27.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Sofluxer trójai számos fájl felmásolása, valamint a regisztrációs adatbázis manipulálása után rögtön nekilát valódi tevékenységének. Ennek keretében a terjesztői által meghatározott IP-címre átirányítja a fertőzött számítógép hálózati adatforgalmát. Ily módon próbálja a terjesztőit értékes adatokhoz juttatni, azonban az átirányítás miatt hamar fény derülhet a károkozó nemkívánatos ténykedésére.

Leírás

A kártékony program a vezérlőszerveréről időközönként konfigurációs paramétereket tölt le, amelyek alapján bizonyos szinten szabályozni lehet a kártevő működését. Emellett a Sofluxer arra is képes, hogy a saját állományait frissítse, ezáltal a funkcionalitása is bővülhet. 

Amikor a trójai aktiválódik, létrehozza a következő bejegyzést a registry-ben:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Microsoft Update Service”=%UserProfile%Application Data[RANDOM CHARACTERS][RANDOM CHARACTERS].exe

Ezt követően létrehozza a következő fájlokat:

  • %UserProfile%Application Data[RANDOM CHARACTERS]lv.tmp
  • %UserProfile%Application Data[RANDOM CHARACTERS]logsnginx.pid
  • %UserProfile%Application Data[RANDOM CHARACTERS]mime.types
  • %UserProfile%Application Data[RANDOM CHARACTERS]lsass.exe

A trójai bemásolja magát a következő helyre:

  • %UserProfile%Application Data[RANDOM CHARACTERS][RANDOM CHARACTERS].exe

Átirányítja a forgalmat a következő helyre:

  • [http://]103.193.4.126

Kapcsolatba lép következő kiszolgálóval:

  • [http://]103.193.4.126/web/gate[REMOVED]

Az alábbi műveleteket hajtja végre:

  • Konfigurációs frissítéseket tölt le
  • Frissíti önmagát
  • Törölheti önmagát

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-25181 – Advantive VeraCore SQL Injection sebezhetősége
CVE-2025-22224 – VMware ESXi és Workstation sérülékenysége
CVE-2025-22225 – VMware ESXi sérülékenysége
CVE-2025-22226 – VMware ESXi, Workstation és Fusion sérülékenysége
CVE-2022-43939 – Hitachi Vantara Pentaho BA Server Authorization Bypass sebezhetősége
CVE-2022-43769 – Hitachi Vantara Pentaho BA Server Special Element Injection sebezhetősége
CVE-2024-4885 – Progress WhatsUp Gold Path Traversal sebezhetősége
CVE-2018-8639 – Microsoft Windows Win32k Improper Resource Shutdown or Release sebezhetősége
CVE-2023-20025 – Cisco Small Business Routers sebezhetősége
Tovább a sérülékenységekhez »