Drigo trójai

CH azonosító

CH-11809

Angol cím

Infostealer.Drigo

Felfedezés dátuma

2014.11.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft

Összefoglaló

A Drigo érdekes módját választotta annak, hogy a terjesztőit értékes információkkal lássa el. Ugyan adatlopásra specializálódott, azonban nem szokványos módon próbál bizalmas adatokhoz hozzájutni. A károkozó dokumentumok, Excel fájlok, PowerPoint prezentációk eltulajdonítására alkalmas. A terjesztői pedig úgy gondolták, hogy az ilyen típusú állományok tárolásához nem saját szervert alkalmaznak, hanem inkább igénybe veszik a Google szolgáltatásait. Ennek megfelelően a trójai egy előre meghatározott Drive fiókba tölti fel az összegyűjtött fájlokat. A Drigo alapvetően nagyon kevés módosítást eszközöl a számítógépeken. Azokon mindössze néhány új könyvtárat és fájlt hoz létre, majd a regisztrációs adatbázis kiegészítésével gondoskodik arról, hogy a Windows minden újraindításakor automatikusan betöltődhessen. Amint a kezdeti feladataival végez, akkor rögtön nekilát a számára érdekes állományok felkutatásához. 

Leírás

1. Létrehozza a következő mappákat, amelyekbe bemásolja a saját állományát:
C:recycled
%UserProfile%PrintHoodHood

2. A regisztrációs adatbázist kiegészíti az alábbi értékkel:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”[fájlnév]” = “C:[elérési útvonal][fájlnév].exe”

3. Összegyűjti az alábbi kiterjesztésekkel rendelkező állományokat:
.doc
.docx
.xls
.xlsx
.ppt
.pptx
.pdf
.txt

4. A fenti állományokat feltölti a Google Drive-ra.


Legfrissebb sérülékenységek
CVE-2025-21275 – Windows App Package Installer Elevation of Privilege sebezhetősége
CVE-2025-21335 – Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free sebezhetősége
CVE-2025-21334 – Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free sebezhetősége
CVE-2025-21333 – Microsoft Windows Hyper-V NT Kernel Integration VSP Heap-based Buffer Overflow sebezhetősége
CVE-2024-41713 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2024-55550 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2021-44207 – Acclaim Systems USAHERDS Use of Hard-Coded Credentials sérülékenysége
CVE-2024-12356 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection sérülékenysége
CVE-2022-23227 – NUUO NVRmini2 Devices Missing Authentication sérülékenysége
CVE-2024-51818 – Fancy Product Designer SQL injection sérülékenysége
Tovább a sérülékenységekhez »