Összefoglaló
Backdoor:Win32/Zegost.BD trójai jogosulatlan hozzáférést engedélyez a fertőzött rendszeren.
Leírás
Ha a program fut, átmásolja magát a %windir% 68be3c7svchsot.exe. fájlként.
A kártevő következőképpen módosítja a regisztrációs bejegyzést, így minden bekapcsoláskor képes elindulni.
- Adds value: “068BE3C7”
- With data: “c:windows 68be3c7svchsot.exe”
- To subkey: HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
- %windir%tasksat10.job
- %windir%tasksat11.job
- %windir%tasksat12.job
- %windir%tasksat13.job
- %windir%tasksat14.job
- %windir%tasksat15.job
- %windir%tasksat16.job
- %windir%tasksat17.job
- %windir%tasksat18.job
- %windir%tasksat19.job
- %windir%tasksat20.job
- %windir%tasksat21.job
- %windir%tasksat22.job
- %windir%tasksat23.job
- %windir%tasksat24.job
- %windir%tasksat7.job
- %windir%tasksat8.job
- %windir%tasksat9.job
- Letölt és futtat fájlokat
- Feltölt fájlokat
- Megfertőz más számítógépeket
- Figyeli a billentyűzet leütéseket így képes adatokat lopni
- Megváltoztatja a rendszerbeállításokat
- Képes folyamatok indítani illetve leállítani
- Töröl fájlokat
Megoldás
Teljes rendszervizsgálat
Támadás típusa
Hijacking (Visszaélés)Information disclosure (Információ/adat szivárgás)
Misconfiguration (Konfiguráció)
Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.microsoft.com