Jiripbot trójai

CH azonosító

CH-11824

Angol cím

Backdoor.Jiripbot

Felfedezés dátuma

2014.11.23.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft

Összefoglaló

A Jiripbot trójai a hátsó kapuk létesítésére alkalmas károkozók közé sorolható. A célja nem más, mint hogy az általa megfertőzött számítógépeket kiszolgáltatottá tegye a külső támadásokkal szemben, és a PC-k erőforrásaihoz való hozzáférést biztosítsa a kiberbűnözők számára. A támadók egyebek mellett az alábbi feladatok elvégzésére vehetik rá a szerzeményüket:

  •  parancssorból végrehajtható utasítások futtatása
  •  fájlok törlése
  •  a károkozó frissítése
  •  a károkozó eltávolítása.

A Jiripbot további fontos sajátossága, hogy a fertőzött számítógépekről rendszerinformációkat szivárogtat ki. Ezek között felhasználói fiókokra vonatkozó adatok éppúgy megtalálhatóak lehetnek, mint az operációs rendszer legfontosabb paramétereiről árulkodó információk.

Leírás

1. Létrehozza a következő állományt:
%UserProfile%Application DataAcerLiveUpdater.exe

2. Kapcsolódik egy távoli vezérlőszerverhez.

3. A regisztrációs adatbázishoz hozzáadja az alábbi értékeket:
HKEY_CURRENT_USERSoftwareAcer”Preferences” = “[…]”
HKEY_CURRENT_USERSoftwareAcer”Options” = “[…]”
HKEY_CURRENT_USERSoftwareAcer”UPDATE_ID” = “[…]”
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Acer LiveUpdater” = “%UserProfile%Application DataAcerLiveUpdater.exe”

4. Összegyűjti az alábbi rendszerinformációkat:
– operációs rendszer paraméterei
– felhasználói adatok
– területi beállítások
– proxy beállítások

5. Nyit egy hátsó kaput, és fogadja a támadók parancsait.

Megoldás

Frissítse a víruskereső adatbázisát.


Legfrissebb sérülékenységek
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
CVE-2021-41277 – Metabase GeoJSON API Local File Inclusion Sebezhetőség
CVE-2024-9465 – Palo Alto Networks Expedition SQL Injection sérülékenysége
CVE-2024-9463 – Palo Alto Networks Expedition OS Command Injection sérülékenység
CVE-2024-10914 – D-Link DNS-320, DNS-320LW, DNS-325, DNS-340L NAS termékek sérülékenysége
CVE-2024-49019 – Active Directory Certificate Services jogosultsági szint emelését lehetővé tévő sérülékenysége
CVE-2024-49040 – Microsoft Exchange Server Spoofing sebezhetősége
CVE-2024-43451 – NTLM Hash Sebezhetőség
CVE-2024-49039 – Windows Task Scheduler jogosultsági szint emelésre kihasználható sérülékenysége
CVE-2024-20418 – Cisco Unified Industrial Wireless Software for Cisco Ultra-Reliable Wireless Backhaul (URWB) Access Pointok sérülékenysége
Tovább a sérülékenységekhez »