Boyapki.B

CH azonosító

CH-11874

Angol cím

Boyapki.B

Felfedezés dátuma

2014.12.16.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft Windows

Összefoglaló

A Boyapki.B trójai elsősorban olyan számítógépek esetében képes problémákat okozni, amelyekről online bankolás is történik. A kártékony program e variánsa leginkább a koreai pénzintézetek ügyfeleinek értékeit veszélyezteti, de az általa alkalmazott módszerek a későbbiekben szélesebb körű károkozásokra is lehetőséget adhatnak.

Leírás

A Boyapki.B először megpróbál hitelesítésekhez használható tanúsítványokat kiszivárogtatni, majd bizonyos koreai bankok weboldalainak letöltésekor átirányítja a felhasználókat a csalók által létrehozott, hamis weblapokra.

A károkozó akkor is veszélyt jelent, ha az adott számítógépről nem történik bankolás. A Boyapki ugyanis egy hátsó kaput nyit, majd további nemkívánatos programokat juttat fel a rendszerekre.

1. Létrehozza a következő állományt:
%System%driversetchosts.ics

2. Létrehoz egy mutexet annak érdekében, hogy egyszerre csak egy példányban fusson.

3. A regisztrációs adatbázist kiegészíti az alábbi bejegyzéssel:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”syetom” = “[a trójai elérési útvonala][a trójai fájlneve].exe”

4. Csatlakozik egy távoli kiszolgálóhoz, és parancsokat fogad.

5. Ellenőrzi, hogy léteznek-e az alábbi mappák:
%DriveLetter%NPKI
%ProgramFiles%NPKI
%SystemDrive%Documents and SettingsAll UsersApplication DataLocalLowNPKI

6. Manipulálja a Windows %System%driversetchosts állományát.

7. Előre meghatározott (főleg banki) weboldalak esetében átirányításokat hajt végre.

8. Nyit egy hátsó kaput, és várakozik a támadók parancsaira.

9. Kitörli a DNS cache-t.

10. Frissíti a vezérlőszervereinek címét tartalmazó listáját.

11. További ártalmas fájlokat tölt le.

Megoldás

Vírusirtó segítségével távolítsa el a fertőzést.


Legfrissebb sérülékenységek
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
CVE-2021-41277 – Metabase GeoJSON API Local File Inclusion Sebezhetőség
CVE-2024-9465 – Palo Alto Networks Expedition SQL Injection sérülékenysége
CVE-2024-9463 – Palo Alto Networks Expedition OS Command Injection sérülékenység
CVE-2024-10914 – D-Link DNS-320, DNS-320LW, DNS-325, DNS-340L NAS termékek sérülékenysége
CVE-2024-49019 – Active Directory Certificate Services jogosultsági szint emelését lehetővé tévő sérülékenysége
CVE-2024-49040 – Microsoft Exchange Server Spoofing sebezhetősége
CVE-2024-43451 – NTLM Hash Sebezhetőség
CVE-2024-49039 – Windows Task Scheduler jogosultsági szint emelésre kihasználható sérülékenysége
CVE-2024-20418 – Cisco Unified Industrial Wireless Software for Cisco Ultra-Reliable Wireless Backhaul (URWB) Access Pointok sérülékenysége
Tovább a sérülékenységekhez »