Összefoglaló
Az Avubot trójai célja, hogy az áldozatául eső számítógépekhez távoli hozzáférést biztosítson. Mindezt egy szokványosnak nevezhető hátsó kapun keresztül teszi meg. Amikor végez a feladatával, akkor onnantól kezdve a támadók számára egy távolról hadra fogható parancssoros felület áll rendelkezésre.
Az Avubot a regisztrációs adatbázis szintjén a Google Update mögé bújuk, illetve az Adobe Acrobat ismertségét is kihasználja arra, hogy leplezze a jelenlétét, illetve kerülje a feltűnést.
A trójai képes a saját állományainak frissítésére, így a funkcionalitása rendszeresen bővülhet.
Leírás
1. Létrehozza a következő állományokat:
%AppData%[véletlenszerű karakterek][véletlenszerű karakterek].exe
%AppData%MicrosoftWindows[véletlenszerű karakterek].exe
2. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”[véletlenszerű karakterek]” = “%AppData%MicrosoftWindows[véletlenszerű karakterek].exe”
HKEY_CURRENT_USERSoftwareGoogleUpdatenetworksecure”0″ = “[…]”
HKEY_CURRENT_USERSoftwareGoogleUpdatenetworksecure”1″ = “[…]”
HKEY_CURRENT_USERSoftwareGoogleUpdatenetworksecure”2″ = “[…]”
HKEY_CURRENT_USERSoftwareGoogleUpdatenetworksecure”3″ = “[…]”
HKEY_CURRENT_USERSoftwareAdobeAdobe Acrobat”in” = “I5U+0MmetobNGVT8VHc8QiEbFkDwqngPOVGfpsQ9nb2BhxQ2LN+60zxzsBcSfwIUuAugP1pVhYif8SI/
/vMrPgsF+b9d57VlckJPx0sj1di+h7n6MG+T3Qq1N4T/1P7m8IU2fML”
3. A regisztrációs adatbázisban módosítja az alábbi értéket:
HKEY_CURRENT_USERSoftwareMicrosoftWindows NTCurrentVersionWindows”load” = “%AppData%[véletlenszerű karakterek][véletlenszerű karakterek].exe”
4. Csatlakozik egy távoli kiszolgálóhoz, és nyit egy hátsó kaput.
5. Frissíti a saját állományait.
6. További fájlokat tölt le.
7. Gondoskodik a parancssoros felület távoli elérhetőségéről.
Megoldás
- Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket)!
- Használjon offline biztonsági mentést!
- Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE),
Támadás típusa
Information disclosure (Információ/adat szivárgás)Trójai
backdoor
execute code
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu