Összefoglaló
A Dexter.A trójai egy hátsó kapu létesítésével teszi teljesen kiszolgáltatottá a felhasználó rendszerét a támadói számára.
Leírás
A Dexter.A trójai működésének célja, hogy egy hátsó kaput létesítsen a felhasználó rendszerén. Ezáltal információkat gyűjt és szivárogtat ki, mint például: hitelkártyaszám, jelszavak, illetve a fertőzött gép erőforrásai elérhetővé válnak a támadók számára.
Technikai részletek:
1. Létrehozza a következő állományokat:
%APPDATA% Java Security Pluginjavaplugin.exe
[a trójai eredeti könyvtára]SecureDll.dll
[a trójai eredeti könyvtára]strokes.log
[a trójai eredeti könyvtára]tmp.log
2. A regisztrációs adatbázishoz hozzáfűzi az alábbi értékeket:
HKCUSOFTWAREMicrosoftWindowsCurrentVersionRunSun Java Security Plugin=”%Appdata%Java Security Pluginjavaplugin.exe”
HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunSun Java Security Plugin=”%Appdata%Java Security Pluginjavaplugin.exe”
3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:
HKCUSoftwareHelperSolutions SoftwareDigit=[véletlenszerű karakterek]
HKCUSoftwareHelperSolutions Softwareval1=”[a trójai eredeti könyvtára]strokes.log”
HKCUSoftwareHelperSolutions Softwareval2=”[a trójai eredeti könyvtára]tmp.log”
4. Manipulálja az Internet Explorer beállításait:
HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesAssociationsLowRiskFileTypes=”.exe;.bat;.reg;.vbs;”
HKLMSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones 1806=”0″
HKCUSoftwareMicrosoftWindowsCurrentVersionInternet SettingsZones 1806=”0″
Ezzel engedélyezi az EXE, BAT, REG és VBS kiterjesztésű fájlok közvetlen futtatását.
7. Összegyűjti, majd kiszivárogtatja a következő információkat:
– a számítógép neve
– a Windows verziója
– folyamatok listája
– processzor típusa
– a felhasználó által böngészés során megadott adatok.
8. Nyit egy hátsó kaput, és várakozik a támadók parancsaira.
Támadás típusa
Deny of service (Szolgáltatás megtagadás)Hijacking (Visszaélés)
Information disclosure (Információ/adat szivárgás)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com
Egyéb referencia: about-threats.trendmicro.com