W32.Ippedo

CH azonosító

CH-11742

Angol cím

W32.Ippedo

Felfedezés dátuma

2014.10.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft Windows

Összefoglaló

A W32.Ippedo egy féreg típusú kártevő, amely eltávolítható meghajtókon keresztül terjed, hátsó kaput nyithat, további fájlokat tölthet le és adatokat lophat a megfertőzött rendszerről.

Leírás

1. Létrehozza a következő mappákat és állományokat:

  • %SystemDrive%Googlegoogleupdate.a3x
  • %SystemDrive%Skypee
  • %SystemDrive%Google
  • [%Indítópult%]GoogleUpdate.lnk
  • [%Indítópult%]Windows Update.lnk
  • [meghajtó betűjele]My Games
  • [meghajtó betűjele]My Pictuers
  • [meghajtó betűjele]My Videos
  • [meghajtó betűjele]Hot
  • [meghajtó betűjele]Downloads
  • [meghajtó betűjele]Movies
  • [meghajtó betűjele]SkypeeSkypee.lnk

2. Letörli az alábbi állományt, amennyiben az létezik:
googleupdate.vbs 

3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:

  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = „%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = „%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeUpdate” = „%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”JavaUpdate” = „%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”NewJavaInstall” = „%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeFlash” = „%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”

4. Módosítja a regisztrációs adatbázis alábbi kulcsát:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced
    „ShowSuperHidden” = „0”
     

5. Rendszerinformációkat gyűjt össze.

6. Lekérdezi a telepített víruskereső nevét.

7. Az összegyűjtött adatokat feltölti egy előre meghatározott távoli kiszolgálóra.

8. Csatlakozik egy vezérlőszerverhez, és fogadja a támadók parancsait.

Megoldás

Frissítse a víruskereső adatbázisát

Hivatkozások

Egyéb referencia: www.isbk.hu
Egyéb referencia: www.symantec.com


Legfrissebb sérülékenységek
CVE-2024-20358 – Cisco ASA és FTD sérülékenysége
CVE-2024-20359 – Cisco ASA és FTD sérülékenysége
CVE-2024-20353 – Cisco ASA és FTD sérülékenysége
CVE-2024-31857 – WordPress Forminator plugin sérülékenysége
CVE-2024-31077 – WordPress Forminator plugin sérülékenysége
CVE-2024-28890 – WordPress Forminator plugin sérülékenysége
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
Tovább a sérülékenységekhez »