Összefoglaló
A Tipsy trójai jelenlegi variánsa elsősorban kompromittált vagy hamis weboldalakról, látszólag teljesen ártalmatlan telepítőprogramok révén kerülhet fel a számítógépekre. Amint ez megtörténik, a Windows egyes rendszerkönyvtáraiba, illetve az átmeneti fájlok tárolására szolgáló (Temp) mappába másolja be a saját állományait. Ezt követően létrehoz egy Windows Index Services nevű szolgáltatást, amellyel biztosítja az állandó, meglehetősen jól leplezett jelenlétét.
Leírás
A Tipsy nevű kártevő rendszerinformációkat gyűjt, miközben kapcsolódik egy távoli kiszolgálóhoz. A vezérlőszerveréről további állományokat tölthet le, illetve a kialakított hátsó kapun keresztül juttatja el a terjesztőihez a lekérdezett rendszerparamétereket.
Technikai adatok:
Amikor a trójai aktiválódik, a következő bejegyzéseket hozza létre a registry-ben:
- HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”Description” = “Provides control functionality for index services.”
- HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES 000″Service” = “Windows Index Services”
- HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES 000″DeviceDesc” = “Windows Index Services”
- HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”DisplayName” = “Windows Index Services”
- HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”ImagePath” = “%System%dcomx32.exe”
A trójai a következő fájlokat hozza létre:
- %Windir%Tempwinrar.exe
- %System%winxsys.exe
- %System%dcomx32.exe
- %System%resdllx.dll
- %Temp%resplgdll32fprot32.exe
- %Temp%MicrosoftIKEfprot32.exe
- %System%ssleay32.dll
- %System%libeay32.dll
- %Temp%resplgdll32vId.bin
Ezt követően egy hátsó ajtót nyit a kompromittált számítógépen és kapcsolódik a következő távoli kiszolgálókhoz:
- www.windriversupport.com
- www.jourrapid.com
- 91.218.112.68
Végül az alábbi műveleteket hajtja végre:
- Ellopja a rendszerinformációkat.
- Letölti a további fájlokat és komponenseket.
Megoldás
Használjon naprakész vírusirtó szoftvert.
Támadás típusa
Information disclosure (Információ/adat szivárgás)Trójai
backdoor
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com