Drigo trójai

CH azonosító

CH-11809

Angol cím

Infostealer.Drigo

Felfedezés dátuma

2014.11.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft

Összefoglaló

A Drigo érdekes módját választotta annak, hogy a terjesztőit értékes információkkal lássa el. Ugyan adatlopásra specializálódott, azonban nem szokványos módon próbál bizalmas adatokhoz hozzájutni. A károkozó dokumentumok, Excel fájlok, PowerPoint prezentációk eltulajdonítására alkalmas. A terjesztői pedig úgy gondolták, hogy az ilyen típusú állományok tárolásához nem saját szervert alkalmaznak, hanem inkább igénybe veszik a Google szolgáltatásait. Ennek megfelelően a trójai egy előre meghatározott Drive fiókba tölti fel az összegyűjtött fájlokat. A Drigo alapvetően nagyon kevés módosítást eszközöl a számítógépeken. Azokon mindössze néhány új könyvtárat és fájlt hoz létre, majd a regisztrációs adatbázis kiegészítésével gondoskodik arról, hogy a Windows minden újraindításakor automatikusan betöltődhessen. Amint a kezdeti feladataival végez, akkor rögtön nekilát a számára érdekes állományok felkutatásához. 

Leírás

1. Létrehozza a következő mappákat, amelyekbe bemásolja a saját állományát:
C:recycled
%UserProfile%PrintHoodHood

2. A regisztrációs adatbázist kiegészíti az alábbi értékkel:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”[fájlnév]” = „C:[elérési útvonal][fájlnév].exe”

3. Összegyűjti az alábbi kiterjesztésekkel rendelkező állományokat:
.doc
.docx
.xls
.xlsx
.ppt
.pptx
.pdf
.txt

4. A fenti állományokat feltölti a Google Drive-ra.


Legfrissebb sérülékenységek
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
CVE-2024-1874 – PHP sérülékenysége
CVE-2024-24576 – Rust sérülékenysége
CVE-2023-45590 – Fortinet FortiClientLinux sérülékenysége
CVE-2024-29988 – Microsoft Windows SmartScreen sérülékenysége
CVE-2024-26234 – Microsoft Windows proxy driver sérülékenysége
CVE-2023-6320 – LG webOS sérülékenysége
Tovább a sérülékenységekhez »