Tipsy trójai

CH azonosító

CH-13645

Angol cím

Trojan.Tipsy

Felfedezés dátuma

2016.10.10.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Tipsy trójai jelenlegi variánsa elsősorban kompromittált vagy hamis weboldalakról, látszólag teljesen ártalmatlan telepítőprogramok révén kerülhet fel a számítógépekre. Amint ez megtörténik, a Windows egyes rendszerkönyvtáraiba, illetve az átmeneti fájlok tárolására szolgáló (Temp) mappába másolja be a saját állományait. Ezt követően létrehoz egy Windows Index Services nevű szolgáltatást, amellyel biztosítja az állandó, meglehetősen jól leplezett jelenlétét.

Leírás

A Tipsy nevű kártevő rendszerinformációkat gyűjt, miközben kapcsolódik egy távoli kiszolgálóhoz. A vezérlőszerveréről további állományokat tölthet le, illetve a kialakított hátsó kapun keresztül juttatja el a terjesztőihez a lekérdezett rendszerparamétereket. 

Technikai adatok:

Amikor a trójai aktiválódik, a következő bejegyzéseket hozza létre a registry-ben:

  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”Description” = “Provides control functionality for index services.”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″Service” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″DeviceDesc” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”DisplayName” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”ImagePath” = “%System%dcomx32.exe”

A trójai a következő fájlokat hozza létre:

  • %Windir%Tempwinrar.exe
  • %System%winxsys.exe
  • %System%dcomx32.exe
  • %System%resdllx.dll
  • %Temp%resplgdll32fprot32.exe
  • %Temp%MicrosoftIKEfprot32.exe
  • %System%ssleay32.dll
  • %System%libeay32.dll
  • %Temp%resplgdll32vId.bin

Ezt követően egy hátsó ajtót nyit a kompromittált számítógépen és kapcsolódik a következő távoli kiszolgálókhoz:

  • www.windriversupport.com
  • www.jourrapid.com
  • 91.218.112.68

Végül az alábbi műveleteket hajtja végre:

  • Ellopja a rendszerinformációkat.
  • Letölti a további fájlokat és komponenseket.

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2024-53197 – Linux Kernel Out-of-Bounds Access sérülékenysége
CVE-2024-53150 – Linux Kernel Out-of-Bounds Read sebezhetősége
CVE-2025-30406 – Gladinet CentreStack Use of Hard-coded Cryptographic Key sérülékenysége
CVE-2025-29824 – Microsoft Windows Common Log File System (CLFS) Driver Use-After-Free sérülékenysége
CVE-2024-48887 – Fortinet FortiSwitch sérülékenysége
CVE-2025-31489 – MinIO sérülékenysége
CVE-2025-31161 – CrushFTP Authentication Bypass sebezhetősége
CVE-2025-2704 – OpenVPN sebezhetősége
CVE-2025-22457 – Ivanti Connect Secure, Policy Secure and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
Tovább a sérülékenységekhez »