Drigo trójai

CH azonosító

CH-11809

Angol cím

Infostealer.Drigo

Felfedezés dátuma

2014.11.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft

Összefoglaló

A Drigo érdekes módját választotta annak, hogy a terjesztőit értékes információkkal lássa el. Ugyan adatlopásra specializálódott, azonban nem szokványos módon próbál bizalmas adatokhoz hozzájutni. A károkozó dokumentumok, Excel fájlok, PowerPoint prezentációk eltulajdonítására alkalmas. A terjesztői pedig úgy gondolták, hogy az ilyen típusú állományok tárolásához nem saját szervert alkalmaznak, hanem inkább igénybe veszik a Google szolgáltatásait. Ennek megfelelően a trójai egy előre meghatározott Drive fiókba tölti fel az összegyűjtött fájlokat. A Drigo alapvetően nagyon kevés módosítást eszközöl a számítógépeken. Azokon mindössze néhány új könyvtárat és fájlt hoz létre, majd a regisztrációs adatbázis kiegészítésével gondoskodik arról, hogy a Windows minden újraindításakor automatikusan betöltődhessen. Amint a kezdeti feladataival végez, akkor rögtön nekilát a számára érdekes állományok felkutatásához. 

Leírás

1. Létrehozza a következő mappákat, amelyekbe bemásolja a saját állományát:
C:recycled
%UserProfile%PrintHoodHood

2. A regisztrációs adatbázist kiegészíti az alábbi értékkel:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”[fájlnév]” = “C:[elérési útvonal][fájlnév].exe”

3. Összegyűjti az alábbi kiterjesztésekkel rendelkező állományokat:
.doc
.docx
.xls
.xlsx
.ppt
.pptx
.pdf
.txt

4. A fenti állományokat feltölti a Google Drive-ra.


Legfrissebb sérülékenységek
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
CVE-2021-41277 – Metabase GeoJSON API Local File Inclusion Sebezhetőség
CVE-2024-9465 – Palo Alto Networks Expedition SQL Injection sérülékenysége
CVE-2024-9463 – Palo Alto Networks Expedition OS Command Injection sérülékenység
CVE-2024-10914 – D-Link DNS-320, DNS-320LW, DNS-325, DNS-340L NAS termékek sérülékenysége
CVE-2024-49019 – Active Directory Certificate Services jogosultsági szint emelését lehetővé tévő sérülékenysége
CVE-2024-49040 – Microsoft Exchange Server Spoofing sebezhetősége
CVE-2024-43451 – NTLM Hash Sebezhetőség
CVE-2024-49039 – Windows Task Scheduler jogosultsági szint emelésre kihasználható sérülékenysége
CVE-2024-20418 – Cisco Unified Industrial Wireless Software for Cisco Ultra-Reliable Wireless Backhaul (URWB) Access Pointok sérülékenysége
Tovább a sérülékenységekhez »