Tipsy trójai

CH azonosító

CH-13645

Angol cím

Trojan.Tipsy

Felfedezés dátuma

2016.10.10.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Tipsy trójai jelenlegi variánsa elsősorban kompromittált vagy hamis weboldalakról, látszólag teljesen ártalmatlan telepítőprogramok révén kerülhet fel a számítógépekre. Amint ez megtörténik, a Windows egyes rendszerkönyvtáraiba, illetve az átmeneti fájlok tárolására szolgáló (Temp) mappába másolja be a saját állományait. Ezt követően létrehoz egy Windows Index Services nevű szolgáltatást, amellyel biztosítja az állandó, meglehetősen jól leplezett jelenlétét.

Leírás

A Tipsy nevű kártevő rendszerinformációkat gyűjt, miközben kapcsolódik egy távoli kiszolgálóhoz. A vezérlőszerveréről további állományokat tölthet le, illetve a kialakított hátsó kapun keresztül juttatja el a terjesztőihez a lekérdezett rendszerparamétereket. 

Technikai adatok:

Amikor a trójai aktiválódik, a következő bejegyzéseket hozza létre a registry-ben:

  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”Description” = „Provides control functionality for index services.”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″Service” = „Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″DeviceDesc” = „Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”DisplayName” = „Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”ImagePath” = „%System%dcomx32.exe”

A trójai a következő fájlokat hozza létre:

  • %Windir%Tempwinrar.exe
  • %System%winxsys.exe
  • %System%dcomx32.exe
  • %System%resdllx.dll
  • %Temp%resplgdll32fprot32.exe
  • %Temp%MicrosoftIKEfprot32.exe
  • %System%ssleay32.dll
  • %System%libeay32.dll
  • %Temp%resplgdll32vId.bin

Ezt követően egy hátsó ajtót nyit a kompromittált számítógépen és kapcsolódik a következő távoli kiszolgálókhoz:

  • www.windriversupport.com
  • www.jourrapid.com
  • 91.218.112.68

Végül az alábbi műveleteket hajtja végre:

  • Ellopja a rendszerinformációkat.
  • Letölti a további fájlokat és komponenseket.

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-26466 – OpenSSH sérülékenysége
CVE-2025-26465 – OpenSSH sérülékenysége
CVE-2024-57727 – SimpleHelp Path Traversal sebezhetősége
CVE-2024-53704 – SonicOS SSLVPN Authentication Bypass sebezhetősége
CVE-2025-1094 – PostgreSQL sérülékenysége
CVE-2025-21377 – NTLM Hash Disclosure Spoofing sebezhetősége
CVE-2025-21194 – Microsoft Surface Security Feature Bypass sebezhetősége
CVE-2025-21418 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sebezhetősége
CVE-2025-21391 – Windows Storage Elevation of Privilege sebezhetősége
Tovább a sérülékenységekhez »