Broluxa trójai

CH azonosító

CH-12731

Angol cím

Trojan.Broluxa

Felfedezés dátuma

2015.10.26.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Windows 2000, Windows 7, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP

Összefoglaló

A Broluxa trójai kifejezetten banki weboldalakhoz tartozó hitelesítő információk megkaparintására termett. A kártékony tevékenységét abból a szempontból célzottan tudja végezni, hogy a terjesztői meghatározhatják, hogy mely banki webhelyek esetében kell aktivizálódnia. A trójai két listát tölt le a vezérlőszervereiről. Amennyiben a felhasználó olyan weboldalt tekint meg, amely URL vagy címsor szempontjából illeszkedik a letöltött listákra, akkor a Broluxa elindít egy Internet Explorer folyamatot, majd betölt egy meghamisított, adathalász weblapot, amely megszólalásig hasonlít az eredeti változatra. Amennyiben a felhasználó ezen adja meg a bejelentkezéshez szükséges adatait, akkor az értékes információk rögtön a támadók kezébe kerülnek.

A Broluxa két sebezhetőséget is megpróbál kihasználni a terjedése, illetve a fertőzése során. Egyrészt egy 2014-ben feltárt Windows sérülékenységet, másrészt egy idén nyáron leleplezett Flash Player hibát. Mindkét biztonsági rés könnyedén befoltozható a Windows és a Flash Player frissítésével.

Leírás

1. Létrehozza a következő fájlokat:
%UserProfile%Start MenuProgramsStartup[…].exe
%UserProfile%AppDataRoamingMicrosoftWindowsStart MenuProgramsStartup[…].exe

2. Egy távoli kiszolgálóról letölt egy olyan fájlt, amely banki weboldalak címeit tartalmazza. Ezt az állományt az alábbiak szerint menti le:
%Temp%url.txt

3. Egy további fájlt tölt le, amely címsorokat tartalmaz. Ezt a fájlt a következőképpen tárolja le:
%Temp%title.txt

Megoldás

  • Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket) se!
  • Használjon offline biztonsági mentést!
  • Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE), Norton Bootable Recovery Tool.