Sofluxer trójai

CH azonosító

CH-13673

Angol cím

Trojan.Sofluxer

Felfedezés dátuma

2016.10.27.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Sofluxer trójai számos fájl felmásolása, valamint a regisztrációs adatbázis manipulálása után rögtön nekilát valódi tevékenységének. Ennek keretében a terjesztői által meghatározott IP-címre átirányítja a fertőzött számítógép hálózati adatforgalmát. Ily módon próbálja a terjesztőit értékes adatokhoz juttatni, azonban az átirányítás miatt hamar fény derülhet a károkozó nemkívánatos ténykedésére.

Leírás

A kártékony program a vezérlőszerveréről időközönként konfigurációs paramétereket tölt le, amelyek alapján bizonyos szinten szabályozni lehet a kártevő működését. Emellett a Sofluxer arra is képes, hogy a saját állományait frissítse, ezáltal a funkcionalitása is bővülhet. 

Amikor a trójai aktiválódik, létrehozza a következő bejegyzést a registry-ben:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Microsoft Update Service”=%UserProfile%Application Data[RANDOM CHARACTERS][RANDOM CHARACTERS].exe

Ezt követően létrehozza a következő fájlokat:

  • %UserProfile%Application Data[RANDOM CHARACTERS]lv.tmp
  • %UserProfile%Application Data[RANDOM CHARACTERS]logsnginx.pid
  • %UserProfile%Application Data[RANDOM CHARACTERS]mime.types
  • %UserProfile%Application Data[RANDOM CHARACTERS]lsass.exe

A trójai bemásolja magát a következő helyre:

  • %UserProfile%Application Data[RANDOM CHARACTERS][RANDOM CHARACTERS].exe

Átirányítja a forgalmat a következő helyre:

  • [http://]103.193.4.126

Kapcsolatba lép következő kiszolgálóval:

  • [http://]103.193.4.126/web/gate[REMOVED]

Az alábbi műveleteket hajtja végre:

  • Konfigurációs frissítéseket tölt le
  • Frissíti önmagát
  • Törölheti önmagát

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-2492 – ASUS Router AiCloud sérülékenysége
CVE-2025-42599 – Active! mail sérülékenysége
CVE-2025-31200 – Apple Memory Corruption sérülékenysége
CVE-2025-31201 – Apple Pointer Authentication sérülékenysége
CVE-2025-20236 – Cisco Webex App sebezhetősége
CVE-2017-5754 – Linux Kernel sebezhetősége
CVE-2014-0160 – OpenSSL Information Disclosure sebezhetősége
CVE-2025-23010 – SonicWall NetExtender Improper Link Resolution Before File Access ('Link Following') sebezhetősége
CVE-2025-23009 – SonicWall NetExtender Local Privilege Escalation sebezhetősége
Tovább a sérülékenységekhez »