Beginto Trójai

CH azonosító

CH-11760

Angol cím

Beginto Trojan

Felfedezés dátuma

2014.10.28.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows 7
Windows Server 2008
Windows Vista
Windows XP

Érintett verziók

Windows 7,
Windows Server 2008,
Windows Vista,
Windows XP

Összefoglaló

A Beginto trójai egy Java alapú kártékony program.

Leírás

A Beginto trójai egy Java alapú kártékony program, amely alapvetően két fájlból épül fel. Tartozik hozzá egy HTML állomány, amelynek kettős szerepe van. Egyrészt segít a trójai JAR fájljának betöltésében, másrészt kódoltan tartalmazza azt a shell kódot, amelyet a károkozó felhasznál a feladatainak ellátása során. Ennek a kódnak a dekódolását már a JAR fájl végzi.
A Beginto a 7998-as TCP porton keresztül kapcsolódik egy előre meghatározott kiszolgálóhoz, amelyről parancsokat fogad. Eközben mindvégig egy notepad.exe folyamat mögött rejtőzik.
A Beginto további fontos jellemzője, hogy a károkozásokhoz használt kódjait rendszeresen tudja frissíteni, így a képességei tovább bővülhetnek.                  

Technikai részletek:

1. A HTML fájljának segítségével betöltődik a JAR állománya.

2. A HTML állományban található shell kódot dekódolja (Base64).

3. Betölti az alábbi két DLL-fájlt:

  • main.dll
  • main64.dll

4. Létrehoz egy notepad.exe folyamatot, amelyet megfertőz a shell kóddal.

5. Csatlakozik egy távoli kiszolgálóhoz a 7998-as TCP porton keresztül.

6. Nyit egy hátsó kaput.

7. Esetenként újabb shell kódokat tölt le, és használ fel.            

Megoldás

Frissítse a vírusírtó programot.


Legfrissebb sérülékenységek
CVE-2025-21308 – Windows Themes Spoofing sebezhetősége
CVE-2025-21275 – Windows App Package Installer Elevation of Privilege sebezhetősége
CVE-2025-21335 – Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free sebezhetősége
CVE-2025-21334 – Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free sebezhetősége
CVE-2025-21333 – Microsoft Windows Hyper-V NT Kernel Integration VSP Heap-based Buffer Overflow sebezhetősége
CVE-2024-41713 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2024-55550 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2021-44207 – Acclaim Systems USAHERDS Use of Hard-Coded Credentials sérülékenysége
CVE-2024-12356 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection sérülékenysége
CVE-2022-23227 – NUUO NVRmini2 Devices Missing Authentication sérülékenysége
Tovább a sérülékenységekhez »