CH azonosító
CH-9667Angol cím
Castov.B Trojan virusFelfedezés dátuma
2013.08.10.Súlyosság
AlacsonyÉrintett rendszerek
MicrosoftWindows 7
Windows Vista
Windows XP
Érintett verziók
Windows 7, Windows Vista, Windows XP,
Összefoglaló
A Castov.B egy olyan trójai vírus, amely rosszindulatú szoftvereket tölt le a kompromittálódott számítógépre.
Leírás
A Castov.B egy olyan trójai vírus, amely rosszindulatú szoftvereket tölt le a kompromittálódott számítógépre.
Technikai részletek:
1. Amikor a trójai program elindul, a következő fájlokat hozza létre:
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}config.ini
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}libeay32.dll
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}ssleay32.dll
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}alg.exe
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}spoolsv.exe
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}svchost.exe
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}mdm.exe
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}svchost.exe
- %UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}mdm.exe
2. A következő könyvtárakat is létrehozza:
- %UserProfile%Application Datatorlock
- %UserProfile%Application Datatorstate
3. Ezek után a trojan létrehozza a következő bejegyzések egyikét, így automatikusan elindul minden Windows induláskor:
- HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun”svchost” = “”%UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}svchost.exe””
- HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun”mdm” = “”%UserProfile%Application DataIdentities{d79365c0-2a26-11e0-87a4-806d6172696f}mdm.exe””
4. Az ipaddress.com-ra való csatlakozás segítségével megszerzi a fertőzőtt számítógép IP címét.
5. Megpróbál Tor hálózatokhoz hozzáférni a következő URL-ek használatával:
- ku6pguniacuqnm3c.onion/board
- lk4nl7vviytvlktd.onion/board
- x3xropcdiuxdzbxv.onion/board
- qeds5bly62m2ltpn.onion/board
- ty3btaznplsswtar.onion/board
- e53hzrlshoj374vl.onion/board
6. A trójai további kártékony fájlokat tölthet le a fertőzött számítógépre.
Támadás típusa
System access (Rendszer hozzáférés)Hatás
Unknown (Ismeretlen)Szükséges hozzáférés
Local/Shell (Helyi/shell)Remote/Network (Távoli/hálózat)