Tipsy trójai

CH azonosító

CH-13645

Angol cím

Trojan.Tipsy

Felfedezés dátuma

2016.10.10.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Tipsy trójai jelenlegi variánsa elsősorban kompromittált vagy hamis weboldalakról, látszólag teljesen ártalmatlan telepítőprogramok révén kerülhet fel a számítógépekre. Amint ez megtörténik, a Windows egyes rendszerkönyvtáraiba, illetve az átmeneti fájlok tárolására szolgáló (Temp) mappába másolja be a saját állományait. Ezt követően létrehoz egy Windows Index Services nevű szolgáltatást, amellyel biztosítja az állandó, meglehetősen jól leplezett jelenlétét.

Leírás

A Tipsy nevű kártevő rendszerinformációkat gyűjt, miközben kapcsolódik egy távoli kiszolgálóhoz. A vezérlőszerveréről további állományokat tölthet le, illetve a kialakított hátsó kapun keresztül juttatja el a terjesztőihez a lekérdezett rendszerparamétereket. 

Technikai adatok:

Amikor a trójai aktiválódik, a következő bejegyzéseket hozza létre a registry-ben:

  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”Description” = “Provides control functionality for index services.”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″Service” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″DeviceDesc” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”DisplayName” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”ImagePath” = “%System%dcomx32.exe”

A trójai a következő fájlokat hozza létre:

  • %Windir%Tempwinrar.exe
  • %System%winxsys.exe
  • %System%dcomx32.exe
  • %System%resdllx.dll
  • %Temp%resplgdll32fprot32.exe
  • %Temp%MicrosoftIKEfprot32.exe
  • %System%ssleay32.dll
  • %System%libeay32.dll
  • %Temp%resplgdll32vId.bin

Ezt követően egy hátsó ajtót nyit a kompromittált számítógépen és kapcsolódik a következő távoli kiszolgálókhoz:

  • www.windriversupport.com
  • www.jourrapid.com
  • 91.218.112.68

Végül az alábbi műveleteket hajtja végre:

  • Ellopja a rendszerinformációkat.
  • Letölti a további fájlokat és komponenseket.

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2024-41713 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2024-55550 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2021-44207 – Acclaim Systems USAHERDS Use of Hard-Coded Credentials sérülékenysége
CVE-2024-12356 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection sérülékenysége
CVE-2022-23227 – NUUO NVRmini2 Devices Missing Authentication sérülékenysége
CVE-2024-51818 – Fancy Product Designer SQL injection sérülékenysége
CVE-2024-51919 – Fancy Product Designer ellenőrizetlen fájlfeltöltési sérülékenysége
CVE-2018-14933 – NUUO NVRmini Devices OS Command Injection sebezhetősége
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
Tovább a sérülékenységekhez »