Tipsy trójai

CH azonosító

CH-13645

Angol cím

Trojan.Tipsy

Felfedezés dátuma

2016.10.10.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Tipsy trójai jelenlegi variánsa elsősorban kompromittált vagy hamis weboldalakról, látszólag teljesen ártalmatlan telepítőprogramok révén kerülhet fel a számítógépekre. Amint ez megtörténik, a Windows egyes rendszerkönyvtáraiba, illetve az átmeneti fájlok tárolására szolgáló (Temp) mappába másolja be a saját állományait. Ezt követően létrehoz egy Windows Index Services nevű szolgáltatást, amellyel biztosítja az állandó, meglehetősen jól leplezett jelenlétét.

Leírás

A Tipsy nevű kártevő rendszerinformációkat gyűjt, miközben kapcsolódik egy távoli kiszolgálóhoz. A vezérlőszerveréről további állományokat tölthet le, illetve a kialakított hátsó kapun keresztül juttatja el a terjesztőihez a lekérdezett rendszerparamétereket. 

Technikai adatok:

Amikor a trójai aktiválódik, a következő bejegyzéseket hozza létre a registry-ben:

  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”Description” = “Provides control functionality for index services.”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″Service” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″DeviceDesc” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”DisplayName” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”ImagePath” = “%System%dcomx32.exe”

A trójai a következő fájlokat hozza létre:

  • %Windir%Tempwinrar.exe
  • %System%winxsys.exe
  • %System%dcomx32.exe
  • %System%resdllx.dll
  • %Temp%resplgdll32fprot32.exe
  • %Temp%MicrosoftIKEfprot32.exe
  • %System%ssleay32.dll
  • %System%libeay32.dll
  • %Temp%resplgdll32vId.bin

Ezt követően egy hátsó ajtót nyit a kompromittált számítógépen és kapcsolódik a következő távoli kiszolgálókhoz:

  • www.windriversupport.com
  • www.jourrapid.com
  • 91.218.112.68

Végül az alábbi műveleteket hajtja végre:

  • Ellopja a rendszerinformációkat.
  • Letölti a további fájlokat és komponenseket.

Megoldás

Használjon naprakész vírusirtó szoftvert.


Legfrissebb sérülékenységek
CVE-2024-29944 – Mozilla Firefox ESR sérülékenysége
CVE-2024-29943 – Mozilla Firefox sérülékenysége
CVE-2024-28916 – Xbox Gaming Services sérülékenysége
CVE-2023-46808 – Ivanti Neurons for ITSM sérülékenysége
CVE-2024-2169 – UDP sérülékenysége
CVE-2023-41724 – Ivanti Standalone Sentry sérülékenysége
CVE-2024-27957 – Pie Register sérülékenysége
CVE-2024-25153 – Fortra FileCatalyst sérülékenysége
CVE-2024-21407 – Windows Hyper-V sérülékenysége
CVE-2024-21390 – Microsoft Authenticator sérülékenysége
Tovább a sérülékenységekhez »