Összefoglaló
A Trawlmernib nevű káros kód vált ismertté, amely felhasználói közreműködéssel – mp3 formátumú állomány letöltése és futtatása segítségével – módosítja az Internet Explorer beállításait, illetve automatikusan további kártékony kódot telepít a fertőzött eszközön.
Leírás
A Trawlmernib a futó programlistában Rambler elnevezésű alkalmazásként szerepel. A káros kód számos állományt hoz létre a fertőzött eszközön, illetve a regisztrációs adatbázisban további módosításokat hajt végre. A trójai elsősorban az Internet Explorer beállításait, valamint annak kezdőoldalát változtatja meg.
Technikai részletek:
1. a káros kód az alábbi könyvtárakat hozza létre:
%AppData%Rambler
%AppData%RamblerHoldem
%AppData%RamblerHoldemlogs
%AppData%MicrosoftInternet ExplorerServices
%AppData%Rambler
%AppData%RamblerRamblerUpdater
2. A káros kód az alábbi állományokat hozza létre:
[a trójai elérési útvonala]Rupdate.exe
%AppData%MozillaFirefoxProfilesf2ttyadv.defaultsearchpluginsrambler.xml
%AppData%RamblerHoldemlogsrupdate2.logt
%UserProfile%Desktophouse_rockerz_-_nur_tanzen_feat_unter_druck_club_mix_(zaycev.net).mp3
%AppData%RamblerRamblerUpdaterrupdate_standalone.exe
%Temp%Downloader.log
%Temp%hd.vbs
%Temp%RUpdate.exe
%Windir%Prefetch A6EB622EBBE1BF280748FB2CF342-1B0713BB.pf
%Windir%PrefetchRUPDATE.EXE-185DB5F4.pf
%AppData%MozillaFirefoxProfilesf2ttyadv.defaultsearchplugins
3. A káros kód az alábbiak szerint módosítja a regisztrációs adatbázist:
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwarePinstall
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwarePinstallrambler
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}DisplayName= “Rambler”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}”URL” = “[…]”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}ShowSearchSuggestions= “1”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}SuggestionsURL_JSON = “[…]”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}Codepage= “FDE9”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}OSDFileURL= “%AppData%/Rambler/Holdem/xml.tmp”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftInternet ExplorerSearchScopes{CCD4604A-8AB5-4E58-8A19-208C50219357}FaviconURL= “[…]”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftWindowsCurrentVersionExplorerUserAssist{75048700-EF1F-11D0-9888-006097DEACF9}CountHRZR_EHACNGU:P:Qbphzragf naq FrggvatfnqzvaQrfxgbc n6ro622roor1os280748so2ps342n9517n59p7ps17n4nnr8021041poo2rq5n9.rkr= “[..]”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftWindowsCurrentVersionRunOnceRambler Update RunOnce= “%AppData%RamblerRamblerUpdaterrupdate_standalone.exe” /fromrunonce /standalone r40 6w31 /sethome /setsearch”
HKEY_USERSS-1-5-21-1454471165-854245398-682003330-1003SoftwareMicrosoftWindowsShellNoRoamMUICache= “”%User Profile%Desktop”