Windex.AO trójai

CH azonosító

CH-11964

Angol cím

PE_WINDEX.A-O

Felfedezés dátuma

2015.01.25.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft

Összefoglaló

A Windex.AO vírus az exe fájlok réme. A kártékony program ugyanis a fertőzött számítógéphez csatlakoztatott cserélhető adathordozókon, illetve a hálózati megosztásokon minden számára írható, .exe kiterjesztésű fájlt megfertőz. Ezzel azonban még nem elégszik meg, ugyanis jól ismert alkalmazások folyamatait sem kíméli, amivel eléri, hogy ártalmatlan szoftverek mögül végezhesse el a feladatait: webböngészők, levelezőkliensek és azonnali üzenetküldő alkalmazások mögött is lapulhat.

A Windex.AO egy hátsó kaput is létesít, amelyen keresztül a terjesztői vezérelhetik, és egyebek mellett a következő parancsokat adhatják ki számára:
– folyamatok listázása
– parancssorból futtatható parancsok végrehajtása
– fájlrendszer feltérképezése
– fájlok le- és feltöltése
– képernyőképek lementése.

Leírás

1. Létrehozza a következő állományokat:
%Application Data%MicrosoftMessengerExtensionWdExt.exe

2. Megfertőzi az alábbi folyamatokat, amennyiben azok léteznek:
explorer.exe
iexplore.exe
ieuser.exe
firefox.exe
chrome.exe
msimn.exe
outlook.exe
winmail.exe
msnmsgr.exe
yahoomessenger.exe
ftp.exe

3. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunWindows Defender Extension = “%Application Data%MicrosoftDefenderlaunch.exe”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}StubPath = “”%System%mscaps.exe” /s /n /i:U shell32.dll”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}ComponentID = “DirectShow”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}Version = “1,125,2406,1”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}Locale = “*”

4. Csatlakozik egy távoli kiszolgálóhoz, és nyit egy hátsó kaput.

5. Fogadja a terjesztői által kiadott parancsokat, amelyeket rögtön végre is hajt.

6. Rendszerinformációkat szivárogtat ki:
– az operációs rendszer legfontosabb paraméterei
– a számítógép neve
– felhasználónév
– hálózati beállítások

7. Létrehozza a következő állományokat:
%Application Data%MicrosoftCachesFilesusd.dll
%Application Data%MicrosoftCommonShareddis.dll
%Application Data%MicrosoftIdentities{computer name}arc.dll
%Application Data%MicrosoftRepairssha.dll
%Application Data%MicrosoftSharedModulesfil.dll
%Application Data%MicrosoftWindowsAddinsatt.dll
%Application Data%MicrosoftDefenderlaunch.exe
%System%wtime32.dll
%System%mscaps.exe

8. Letörli azt a fájlt, amellyel eredetileg felkerült a számítógépre.

9. A cserélhető adattárolókon és a hálózati megosztásokon megfertőzi az .exe kiterjesztésű állományokat.

Megoldás

Használjon vírusvédelmi programot és tűzfalat, illetve rendszeresen frissítse azokat.


Legfrissebb sérülékenységek
CVE-2025-24085 – Apple Multiple Products Use-After-Free sebezhetősége
CVE-2025-23006 – SonicWall SMA1000 Appliances Deserialization sebezhetősége
CVE-2024-3393 – Palo Alto Networks PAN-OS Malicious DNS Packet sebezhetősége
CVE-2025-0282 – Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
CVE-2023-48365 – Qlik Sense HTTP Tunneling sebezhetősége
CVE-2024-12686 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection sebezhetősége
CVE-2024-55591 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2024-50603 – Aviatrix Controllers OS Command Injection sebezhetősége
CVE-2020-11023 – JQuery Cross-Site Scripting (XSS) sebezhetősége
CVE-2025-21395 – Microsoft Access Remote Code Execution sebezhetősége
Tovább a sérülékenységekhez »