Összefoglaló
A Carberp trójai “I” betűjelű variánsa önmagában nem okoz túlságosan nagy felfordulást a rendszereken, azonban közvetett módon komolyabb károkhoz is hozzájárulhat. A kártékony program ugyanis vírusterjesztésben vállal szerepet, és távoli kiszolgálókról való fájlletöltéssel segíti a kiberbűnözőket.
A Carberp esetében a felismerés jelenti a legnagyobb kihívást. Megfelelően frissített víruskeresők hiányában ugyanis a károkozó meglehetősen hatékonyan képes rejtőzködni. Alapvetően egy olyan Windows-os szolgáltatásként fut a háttérben, amely első ránézésre egy NVIDIA frissítési megoldáshoz tartozik. A valóságban azonban ez csak álca.
A Carberp a fájlok átmeneti tárolására szolgáló Temp könyvtárba tölti le a nemkívánatos fájlokat, és onnan telepíti azokat.
Leírás
1. Létrehozza a következő könyvtárakat:
%ProgramFiles%NVIDIA CorporationUpdates
%ProgramFiles%NVIDIA CorporationUpdate Center
2. A fenti mappákba bemásolja magát nvupd32.exe vagy NvdUpd.exe néven.
3. A regisztrációs adatbázist kiegészíti az alábbi értékkel:
HKCUSoftwareNVIDIA CorporationGlobalnvUpdSrvvalue=”[véletlenszerű karakterek]”
4. Létrehoz egy NVIDIA Update Server nevű Windows-os szolgáltatást.
5. Ellenőrzi, hogy van-e elő internetkapcsolat.
6. Jelenti a fertőzés megtörténtét a terjesztőinek.
6. Kapcsolódik egy távoli kiszolgálóhoz.
7. További kártékony fájlokat tölt le a Windows Temp könyvtárába.
Megoldás
- Teljes rendszervizsgálat egy naprakész adatbázisú vírusírtóval.
- Egyéb eszközök az eltávolításhoz:
- Norton Power Eraser Tool (A program agresszív technikákat alkalmaz, így érdemes átnézni a törlésre kiválasztott programok listáját, nehogy egy tiszta programot távolítson el.)https://security.symantec.com/nbrt/npe.aspx?lcid=1033
- Symantec Power Eraser (SymHelp) http://www.symantec.com/techsupp/home_homeoffice/products/sep/SymHelp.exe
Támadás típusa
Manipulation of dataSecurity bypass (Biztonsági szabályok megkerülése)
System access (Rendszer hozzáférés)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.microsoft.com
Egyéb referencia: isbk.hu