Sofluxer trójai

CH azonosító

CH-13673

Angol cím

Trojan.Sofluxer

Felfedezés dátuma

2016.10.27.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Sofluxer trójai számos fájl felmásolása, valamint a regisztrációs adatbázis manipulálása után rögtön nekilát valódi tevékenységének. Ennek keretében a terjesztői által meghatározott IP-címre átirányítja a fertőzött számítógép hálózati adatforgalmát. Ily módon próbálja a terjesztőit értékes adatokhoz juttatni, azonban az átirányítás miatt hamar fény derülhet a károkozó nemkívánatos ténykedésére.

Leírás

A kártékony program a vezérlőszerveréről időközönként konfigurációs paramétereket tölt le, amelyek alapján bizonyos szinten szabályozni lehet a kártevő működését. Emellett a Sofluxer arra is képes, hogy a saját állományait frissítse, ezáltal a funkcionalitása is bővülhet. 

Amikor a trójai aktiválódik, létrehozza a következő bejegyzést a registry-ben:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Microsoft Update Service”=%UserProfile%Application Data[RANDOM CHARACTERS][RANDOM CHARACTERS].exe

Ezt követően létrehozza a következő fájlokat:

  • %UserProfile%Application Data[RANDOM CHARACTERS]lv.tmp
  • %UserProfile%Application Data[RANDOM CHARACTERS]logsnginx.pid
  • %UserProfile%Application Data[RANDOM CHARACTERS]mime.types
  • %UserProfile%Application Data[RANDOM CHARACTERS]lsass.exe

A trójai bemásolja magát a következő helyre:

  • %UserProfile%Application Data[RANDOM CHARACTERS][RANDOM CHARACTERS].exe

Átirányítja a forgalmat a következő helyre:

  • [http://]103.193.4.126

Kapcsolatba lép következő kiszolgálóval:

  • [http://]103.193.4.126/web/gate[REMOVED]

Az alábbi műveleteket hajtja végre:

  • Konfigurációs frissítéseket tölt le
  • Frissíti önmagát
  • Törölheti önmagát

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
Tovább a sérülékenységekhez »