W32.Ippedo

CH azonosító

CH-11742

Angol cím

W32.Ippedo

Felfedezés dátuma

2014.10.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft Windows

Összefoglaló

A W32.Ippedo egy féreg típusú kártevő, amely eltávolítható meghajtókon keresztül terjed, hátsó kaput nyithat, további fájlokat tölthet le és adatokat lophat a megfertőzött rendszerről.

Leírás

1. Létrehozza a következő mappákat és állományokat:

  • %SystemDrive%Googlegoogleupdate.a3x
  • %SystemDrive%Skypee
  • %SystemDrive%Google
  • [%Indítópult%]GoogleUpdate.lnk
  • [%Indítópult%]Windows Update.lnk
  • [meghajtó betűjele]My Games
  • [meghajtó betűjele]My Pictuers
  • [meghajtó betűjele]My Videos
  • [meghajtó betűjele]Hot
  • [meghajtó betűjele]Downloads
  • [meghajtó betűjele]Movies
  • [meghajtó betűjele]SkypeeSkypee.lnk

2. Letörli az alábbi állományt, amennyiben az létezik:
googleupdate.vbs 

3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:

  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”JavaUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”NewJavaInstall” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeFlash” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”

4. Módosítja a regisztrációs adatbázis alábbi kulcsát:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced
    “ShowSuperHidden” = “0”
     

5. Rendszerinformációkat gyűjt össze.

6. Lekérdezi a telepített víruskereső nevét.

7. Az összegyűjtött adatokat feltölti egy előre meghatározott távoli kiszolgálóra.

8. Csatlakozik egy vezérlőszerverhez, és fogadja a támadók parancsait.

Megoldás

Frissítse a víruskereső adatbázisát

Hivatkozások

Egyéb referencia: www.isbk.hu
Egyéb referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2019-11001 – Reolink Multiple IP Cameras OS Command Injection sebezhetősége
CVE-2021-40407 – Reolink RLC-410W IP Camera OS Command Injection sebezhetősége
CVE-2024-20767 – Adobe ColdFusion Improper Access Control sebezhetősége
CVE-2024-55956 – Cleo Multiple Products Unauthenticated File Upload sebezhetősége
CVE-2024-50623 – Cleo Multiple Products Unrestricted File Upload sebezhetősége
CVE-2024-49138 – Windows Common Log File System Driver Elevation of Privilege sebezhetősége
CVE-2024-11639 – Ivanti CSA sérülékenysége
CVE-2024-42449 – Veeam Service Provider Console sérülékenysége
CVE-2024-42448 – Veeam Service Provider Console sérülékenysége
CVE-2024-42327 – Zabbix SQLi sérülékenysége
Tovább a sérülékenységekhez »