Korplug.B trójai kémprogram

CH azonosító

CH-10052

Angol cím

Korplug.B

Felfedezés dátuma

2013.11.19.

Súlyosság

Alacsony

Érintett rendszerek

Mozilla

Érintett verziók

Windows 2000, Windows 7, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP

Összefoglaló

A Korplug.B trójai kémprogram, amely billentyűleütéseket folyamatosan naplózza és kiszívárogtatja.

Leírás

A Korplug.B trójai kémprogram amely billentyűleütéseket folyamatosan naplózza és kiszívárogtatja. A naplózott adatokat megadott időközönként továbbítja a terjesztői számára. A kémprogram megtévesztésként úgy tűnteti fel saját magát, mintha egy Mozilla szolgáltatás lenne. A Windows feladatkezelőjében sem jelenik meg, mert az operációs rendszer egyik folyamatát is megferőzi. Manuális eltávolítása nehéz a regisztrációs adatbázisban létrehozott sok bejegyzés miatt.

Részletek:

1. Könyvtárakat és állományokat hoz létre:
%AllUsersProfile%Mozilla
%AllUsersProfile%SxS
%AllUsersProfile%MozillaWINMM.dll

2. billentyűleütéseket naplózó állományt hoz létre:
%AllUsersProfile%MozillaTrend2013.dat

3. A Mozilla könyvtárába bemásolja a következő állományt:
%AllUsersProfile%MozillaWINMM.dll.rom

4. A regisztrációs adatbázist módosítja az alábbi kulcsokkal:
HKEY_LOCAL_MACHINESOFTWAREClassesFAST
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000Control
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla MaintenanceSecurity
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla MaintenanceEnum

5. A regisztrációs adatbázishoz hozzáadja a következő értékeket:
HKEY_LOCAL_MACHINESOFTWAREClassesFASTCLSID: […]
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000Control”*NewlyCreated*” = “0”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000″Service” = “Mozilla Maintenance”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000″Legacy” = “1”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000″ConfigFlags” = “0”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000″Class” = “LegacyDriver”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000″ClassGUID” = “{8ECC055D-047F-11D1-A537-0000F8753ED1}”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE000″DeviceDesc” = “Mozilla Maintenance Service”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_MOZILLA_MAINTENANCE”NextInstance” = “1”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla MaintenanceEnum”0″ = “RootLEGACY_MOZILLA_MAINTENANCE000”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla MaintenanceEnum”Count” = “1”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla MaintenanceEnum”NextInstance” = “1”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla MaintenanceSecurity”Security” = “[…]”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”Type” = “272”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”Start” = “2”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”ErrorControl” = “0”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”ImagePath” = “%AllUsersProfile%MozillaDNSBench.exe”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”DisplayName” = “Mozilla Maintenance Service”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”ObjectName” = “LocalSystem”
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMozilla Maintenance”Description” = “Mozilla Maintenance Service”

6. A regisztrációs adatbázisban módosítja az alábbi értéket:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlServiceCurrent”” = “[eredeti érték + 1]”

7. Megfertőzi az svchost.exe folyamatot.

8. Windows-os szolgáltatást hoz létre “Mozilla Maintenance” néven.

9. Hátsó kaput nyit, amin csatlakozik előre meghatározott távoli szerverekhez.

10. Naplózza a billentyűleütéseket, és az így összegyűjtött adatokat kiszivárogtatja.

Megoldás

Tűzfal használata


Legfrissebb sérülékenységek
CVE-2024-41713 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2024-55550 – Mitel MiCollab Path Traversal sérülékenysége
CVE-2021-44207 – Acclaim Systems USAHERDS Use of Hard-Coded Credentials sérülékenysége
CVE-2024-12356 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) Command Injection sérülékenysége
CVE-2022-23227 – NUUO NVRmini2 Devices Missing Authentication sérülékenysége
CVE-2024-51818 – Fancy Product Designer SQL injection sérülékenysége
CVE-2024-51919 – Fancy Product Designer ellenőrizetlen fájlfeltöltési sérülékenysége
CVE-2018-14933 – NUUO NVRmini Devices OS Command Injection sebezhetősége
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
Tovább a sérülékenységekhez »