VBS.Cozer.B trójai

CH azonosító

CH-12135

Angol cím

VBS.Cozer.B trojan

Felfedezés dátuma

2015.03.26.

Súlyosság

Alacsony

Érintett rendszerek

Windows

Érintett verziók

Windows 2000, Windows 7, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP

Összefoglaló

A Cozer trójai az adatlopásra alkalmas kártékony programok közé sorolható. 

Leírás

A tevékenységét azonban nem a szokványos módon végzi, legalábbis abban az értelemben nem, hogy nem kizárólag a megfertőzött számítógépeken található adatokra jelent veszélyt. A károkozó ugyanis teljes hálózatokat képes feltérképezni, és különösen tartományi környezetekben érzi elemében magát. Amikor bekerül egy hálózatba, akkor felkutatja az esetlegesen elérhető tartományvezérlőket, illetve az Exchange Servereket, majd azokról értékes információkat igyekszik bezsebelni. 

A Cozer több esetben teljesen ártalmatlan segédprogramokat használ fel a céljai elérése érdekében, ami a felismerését megnehezítheti. A szerverekről elsősorban felhasználói fiókokkal kapcsolatos adatokat kérdez le, amiket tömörített formában juttat el a terjesztőihez. A trójai az összegyűjtött adatokat a OneDrive-ra tölti fel.

Technikai részletek

1. Létrehozza a következő állományokat:
%CurrentDirectory%wauditdc
%CurrentDirectory%wauditGPrun
%CurrentDirectory%wauditGPLinks

2. Letörli az alábbi fájlokat (amennyiben azok léteznek):
%UserProfile%Application DataATI_Subsystem*_*_*.exe
%UserProfile%Local SettingsTempChromeUpdate.exe

3. Felmásolja a rendszerre a következő fájlokat:
Psexec.exe
rar.exe
sdelete.exe
diag.ps1

4. Rendszerinformációkat gyűjt össze:
– tartományvezérlők neve
– Exchange Server neve
– a hálózatban található számítógépek neve
– helyi és tartományi fiókokhoz tartozó adatok.

5. A feltárt adatokat lementi a következő állományba:
%CurrentDirectory%waudit

6. Az adatokkal teli fájlját betömöríti az alábbiak szerint:
%CurrentDirectory%[véletlenszerű karakterek].tmp

7. Az állományát feltölti az internetre a OneDrive segítségével.

 

Megoldás

Frissítse az antivírus-szoftver adatbázisát a kártevő felismeréséhez és eltávolításához.

Hivatkozások

Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu


Legfrissebb sérülékenységek
CVE-2026-20127 – Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass sérülékenység
CVE-2022-20775 – Cisco SD-WAN Path Traversal sérülékenység
CVE-2026-21241 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sérülékenység
CVE-2025-40540 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenység
CVE-2025-40539 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenysége
CVE-2025-40538 – SolarWinds Serv-U Broken Access Control Remote Code Execution sérülékenysége
CVE-2026-25108 – Soliton Systems K.K FileZen OS Command Injection sérülékenység
CVE-2025-68461 – RoundCube Webmail Cross-site Scripting sérülékenység
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
Tovább a sérülékenységekhez »