VBS.Cozer.B trójai

CH azonosító

CH-12135

Angol cím

VBS.Cozer.B trojan

Felfedezés dátuma

2015.03.26.

Súlyosság

Alacsony

Érintett rendszerek

Windows

Érintett verziók

Windows 2000, Windows 7, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Server 2008, Windows Vista, Windows XP

Összefoglaló

A Cozer trójai az adatlopásra alkalmas kártékony programok közé sorolható. 

Leírás

A tevékenységét azonban nem a szokványos módon végzi, legalábbis abban az értelemben nem, hogy nem kizárólag a megfertőzött számítógépeken található adatokra jelent veszélyt. A károkozó ugyanis teljes hálózatokat képes feltérképezni, és különösen tartományi környezetekben érzi elemében magát. Amikor bekerül egy hálózatba, akkor felkutatja az esetlegesen elérhető tartományvezérlőket, illetve az Exchange Servereket, majd azokról értékes információkat igyekszik bezsebelni. 

A Cozer több esetben teljesen ártalmatlan segédprogramokat használ fel a céljai elérése érdekében, ami a felismerését megnehezítheti. A szerverekről elsősorban felhasználói fiókokkal kapcsolatos adatokat kérdez le, amiket tömörített formában juttat el a terjesztőihez. A trójai az összegyűjtött adatokat a OneDrive-ra tölti fel.

Technikai részletek

1. Létrehozza a következő állományokat:
%CurrentDirectory%wauditdc
%CurrentDirectory%wauditGPrun
%CurrentDirectory%wauditGPLinks

2. Letörli az alábbi fájlokat (amennyiben azok léteznek):
%UserProfile%Application DataATI_Subsystem*_*_*.exe
%UserProfile%Local SettingsTempChromeUpdate.exe

3. Felmásolja a rendszerre a következő fájlokat:
Psexec.exe
rar.exe
sdelete.exe
diag.ps1

4. Rendszerinformációkat gyűjt össze:
– tartományvezérlők neve
– Exchange Server neve
– a hálózatban található számítógépek neve
– helyi és tartományi fiókokhoz tartozó adatok.

5. A feltárt adatokat lementi a következő állományba:
%CurrentDirectory%waudit

6. Az adatokkal teli fájlját betömöríti az alábbiak szerint:
%CurrentDirectory%[véletlenszerű karakterek].tmp

7. Az állományát feltölti az internetre a OneDrive segítségével.

 

Megoldás

Frissítse az antivírus-szoftver adatbázisát a kártevő felismeréséhez és eltávolításához.