Összefoglaló
A W32.Ippedo egy féreg típusú kártevő, amely eltávolítható meghajtókon keresztül terjed, hátsó kaput nyithat, további fájlokat tölthet le és adatokat lophat a megfertőzött rendszerről.
Leírás
1. Létrehozza a következő mappákat és állományokat:
- %SystemDrive%Googlegoogleupdate.a3x
- %SystemDrive%Skypee
- %SystemDrive%Google
- [%Indítópult%]GoogleUpdate.lnk
- [%Indítópult%]Windows Update.lnk
- [meghajtó betűjele]My Games
- [meghajtó betűjele]My Pictuers
- [meghajtó betűjele]My Videos
- [meghajtó betűjele]Hot
- [meghajtó betűjele]Downloads
- [meghajtó betűjele]Movies
- [meghajtó betűjele]SkypeeSkypee.lnk
2. Letörli az alábbi állományt, amennyiben az létezik:
googleupdate.vbs
3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:
- HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
- HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
- HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
- HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”JavaUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
- HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”NewJavaInstall” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”
- HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeFlash” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”
4. Módosítja a regisztrációs adatbázis alábbi kulcsát:
- HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced
“ShowSuperHidden” = “0”
5. Rendszerinformációkat gyűjt össze.
6. Lekérdezi a telepített víruskereső nevét.
7. Az összegyűjtött adatokat feltölti egy előre meghatározott távoli kiszolgálóra.
8. Csatlakozik egy vezérlőszerverhez, és fogadja a támadók parancsait.
Megoldás
Frissítse a víruskereső adatbázisát
Támadás típusa
Unspecified (Nem részletezett)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.isbk.hu
Egyéb referencia: www.symantec.com