W32.Ippedo

CH azonosító

CH-11742

Angol cím

W32.Ippedo

Felfedezés dátuma

2014.10.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft Windows

Összefoglaló

A W32.Ippedo egy féreg típusú kártevő, amely eltávolítható meghajtókon keresztül terjed, hátsó kaput nyithat, további fájlokat tölthet le és adatokat lophat a megfertőzött rendszerről.

Leírás

1. Létrehozza a következő mappákat és állományokat:

  • %SystemDrive%Googlegoogleupdate.a3x
  • %SystemDrive%Skypee
  • %SystemDrive%Google
  • [%Indítópult%]GoogleUpdate.lnk
  • [%Indítópult%]Windows Update.lnk
  • [meghajtó betűjele]My Games
  • [meghajtó betűjele]My Pictuers
  • [meghajtó betűjele]My Videos
  • [meghajtó betűjele]Hot
  • [meghajtó betűjele]Downloads
  • [meghajtó betűjele]Movies
  • [meghajtó betűjele]SkypeeSkypee.lnk

2. Letörli az alábbi állományt, amennyiben az létezik:
googleupdate.vbs 

3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:

  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”JavaUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”NewJavaInstall” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeFlash” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”

4. Módosítja a regisztrációs adatbázis alábbi kulcsát:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced
    “ShowSuperHidden” = “0”
     

5. Rendszerinformációkat gyűjt össze.

6. Lekérdezi a telepített víruskereső nevét.

7. Az összegyűjtött adatokat feltölti egy előre meghatározott távoli kiszolgálóra.

8. Csatlakozik egy vezérlőszerverhez, és fogadja a támadók parancsait.

Megoldás

Frissítse a víruskereső adatbázisát

Hivatkozások

Egyéb referencia: www.isbk.hu
Egyéb referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
CVE-2021-41277 – Metabase GeoJSON API Local File Inclusion Sebezhetőség
CVE-2024-9465 – Palo Alto Networks Expedition SQL Injection sérülékenysége
CVE-2024-9463 – Palo Alto Networks Expedition OS Command Injection sérülékenység
CVE-2024-10914 – D-Link DNS-320, DNS-320LW, DNS-325, DNS-340L NAS termékek sérülékenysége
CVE-2024-49019 – Active Directory Certificate Services jogosultsági szint emelését lehetővé tévő sérülékenysége
CVE-2024-49040 – Microsoft Exchange Server Spoofing sebezhetősége
CVE-2024-43451 – NTLM Hash Sebezhetőség
CVE-2024-49039 – Windows Task Scheduler jogosultsági szint emelésre kihasználható sérülékenysége
CVE-2024-20418 – Cisco Unified Industrial Wireless Software for Cisco Ultra-Reliable Wireless Backhaul (URWB) Access Pointok sérülékenysége
Tovább a sérülékenységekhez »