Összefoglaló
A Busadom.B trójai elsődleges feladata, hogy a számítógépek megfertőzését követően azokról lehetőleg minél pontosabb adatokkal szolgáljon. Ennek megfelelően lekérdezi a hardverre és az operációs rendszerre vonatkozó legfontosabb paramétereket, amelyeket kiszivárogtat a terjesztői számára. A vírusterjesztők ezen információk felhasználásával pontosan láthatják azt, hogy milyen típusú és milyen teljesítményű számítógépeket sikerült megfertőzniük. Mivel a károkozó a területi beállításokat is lementi, ezért földrajzi szempontból is képet kaphatnak a fertőzések eloszlásáról.
A Busadom.B trójai egy Windows Helper Service nevű szolgáltatásként fut az áldozatául eső számítógépeken. E szolgáltatás révén észrevétlenül hajtja végre az adatszivárogtatást. Eközben pedig időnként más ártalmas programokat is feljuttat a PC-kre, amelyek további károkozások alapjául szolgálhatnak.
Leírás
1. A regisztrációs adatbázist kiegészíti a következő bejegyzéssel:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”WinHelpSrv” = “[a trójai elérési útvonala és fájlneve]”
2. Létrehoz egy Windows-os szolgáltatást Windows Helper Service néven az alábbiak szerint:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWinHelpSrv”DisplayName” = “Windows Helper Service”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWinHelpSrv”Description” = “This is windows helper service. Include windows update and windows error”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWinHelpSrvParameters”ServiceDll” = “[…]”
3. Csatlakozik egy vezérlőszerverhez a 80-as vagy a 433-as TCP porton keresztül.
4. Összegyűjti az alábbi rendszerinformációkat:
– processzor típusa
– a számítógép neve
– memóriakapacitás
– az operációs rendszer verziószáma
– területi beállítások
– képernyőfelbontás
– felhasználónév
5. Az összegyűjtött adatokat kiszivárogtatja.
6. További ártalmas programokat tölt le.
Megoldás
- Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket).
- Ne nyisson meg imeretlen feladótól érkező üzeneteteket.
- Használjon naprakész vírusírtó szofvert.
- Az eltávolításban segítséget nyújthat: Microsoft Safety Scanner, Windows Defender, Microsoft Security Essentials
Támadás típusa
Information disclosure (Információ/adat szivárgás)Trójai
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu