Összefoglaló
A Bayads reklámprogram a fertőzésének első fázisában még nem a hirdetések megjelenítésére koncentrál. Sokkal inkább az foglalkoztatja, hogy az előkészítő tevékenységei révén a későbbiekben megbízhatóan tudja ellátni a feladatát. Ehhez egyebek mellett egy ütemezett feladatot is létrehoz, amelynek révén biztosítja, hogy minden tizedik percben lefrissüljenek a fájljai, illetve újrainduljon a központi modulja.
A Bayads a reklámokat attól függően jeleníti meg, hogy a felhasználó éppen valamely webböngésző alkalmazással weboldalakat nézeget, vagy más tevékenységet végez a Windows-ban. Mindkét esetben képes felbukkanó ablakok generálására, de például weblapok megtekintése közben különböző bannereket is be tud szúrni az oldalakba.
Leírás
1. Létrehoz egy mappát a %LOCALAPPDATA% könyvtárba. A mappa nevének annak a programnak a nevét adja, amelynek révén fut a rendszeren.
2. Létrehozza az alábbi fájlokat:
[programnév].exe
[véletlenszerű karakterek].dll
[véletlenszerű karakterek].dll
app.ini
chromext64.dll
hlpr64.exe
res.dll
3. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKCUSoftwareMicrosoftWindowsCurrentVersionRun[programnév]
4. Létrehoz egy ütemezett feladatot, és 10 percenként lefut.
5. Reklámokat jelenít meg.
6. A webböngészők használatakor hirdetéseket szúr be a weboldalakba.
Megoldás
- Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket) se!
- Használjon offline biztonsági mentést!
- Az eltávolításban segítséget nyújthat: Windows Defender, Microsoft Security Essentials, Microsoft Safety Scanner.
Támadás típusa
Other (Egyéb)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.microsoft.com
Egyéb referencia: isbk.hu