Tipsy trójai

CH azonosító

CH-13645

Angol cím

Trojan.Tipsy

Felfedezés dátuma

2016.10.10.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Windows 2000, Windows 7, Windows 8, Windows 8.1, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows 10

Összefoglaló

A Tipsy trójai jelenlegi variánsa elsősorban kompromittált vagy hamis weboldalakról, látszólag teljesen ártalmatlan telepítőprogramok révén kerülhet fel a számítógépekre. Amint ez megtörténik, a Windows egyes rendszerkönyvtáraiba, illetve az átmeneti fájlok tárolására szolgáló (Temp) mappába másolja be a saját állományait. Ezt követően létrehoz egy Windows Index Services nevű szolgáltatást, amellyel biztosítja az állandó, meglehetősen jól leplezett jelenlétét.

Leírás

A Tipsy nevű kártevő rendszerinformációkat gyűjt, miközben kapcsolódik egy távoli kiszolgálóhoz. A vezérlőszerveréről további állományokat tölthet le, illetve a kialakított hátsó kapun keresztül juttatja el a terjesztőihez a lekérdezett rendszerparamétereket. 

Technikai adatok:

Amikor a trójai aktiválódik, a következő bejegyzéseket hozza létre a registry-ben:

  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”Description” = “Provides control functionality for index services.”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″Service” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetEnumRootLEGACY_WINDOWS_INDEX_SERVICES000″DeviceDesc” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”DisplayName” = “Windows Index Services”
  • HKEY_LOCAL_MACHINESystemCurrentControlSetServicesWindows Index Services”ImagePath” = “%System%dcomx32.exe”

A trójai a következő fájlokat hozza létre:

  • %Windir%Tempwinrar.exe
  • %System%winxsys.exe
  • %System%dcomx32.exe
  • %System%resdllx.dll
  • %Temp%resplgdll32fprot32.exe
  • %Temp%MicrosoftIKEfprot32.exe
  • %System%ssleay32.dll
  • %System%libeay32.dll
  • %Temp%resplgdll32vId.bin

Ezt követően egy hátsó ajtót nyit a kompromittált számítógépen és kapcsolódik a következő távoli kiszolgálókhoz:

  • www.windriversupport.com
  • www.jourrapid.com
  • 91.218.112.68

Végül az alábbi műveleteket hajtja végre:

  • Ellopja a rendszerinformációkat.
  • Letölti a további fájlokat és komponenseket.

Megoldás

Használjon naprakész vírusirtó szoftvert.

Hivatkozások

Egyéb referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2026-20133 – Cisco Catalyst SD-WAN Manager Exposure of Sensitive Information to an Unauthorized Actor sérülékenység
CVE-2025-2749 – Kentico Xperience Path Traversal sérülékenység
CVE-2025-48700 – Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting sérülékenység
CVE-2025-32975 – Quest KACE Systems Management Appliance (SMA) Improper Authentication sérülékenység
CVE-2024-27199 – JetBrains TeamCity Relative Path Traversal sérülékenység
CVE-2026-34197 – Apache ActiveMQ Improper Input Validation sérülékenység
CVE-2026-33825 – Microsoft Defender Elevation of Privilege sérülékenység
CVE-2019-11510 – Ivanti Pulse Connect Secure Arbitrary File Read sérülékenység
CVE-2018-8453 – Microsoft Win32k Privilege Escalation sérülékenység
CVE-2019-0708 – Microsoft Remote Desktop Services Remote Code Execution sérülékenység
Tovább a sérülékenységekhez »