W32.Ippedo

CH azonosító

CH-11742

Angol cím

W32.Ippedo

Felfedezés dátuma

2014.10.13.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft Windows

Összefoglaló

A W32.Ippedo egy féreg típusú kártevő, amely eltávolítható meghajtókon keresztül terjed, hátsó kaput nyithat, további fájlokat tölthet le és adatokat lophat a megfertőzött rendszerről.

Leírás

1. Létrehozza a következő mappákat és állományokat:

  • %SystemDrive%Googlegoogleupdate.a3x
  • %SystemDrive%Skypee
  • %SystemDrive%Google
  • [%Indítópult%]GoogleUpdate.lnk
  • [%Indítópult%]Windows Update.lnk
  • [meghajtó betűjele]My Games
  • [meghajtó betűjele]My Pictuers
  • [meghajtó betűjele]My Videos
  • [meghajtó betűjele]Hot
  • [meghajtó betűjele]Downloads
  • [meghajtó betűjele]Movies
  • [meghajtó betűjele]SkypeeSkypee.lnk

2. Letörli az alábbi állományt, amennyiben az létezik:
googleupdate.vbs 

3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:

  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”Windows Update” = “%System Root%GoogleWindowsupdate.lnk”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”JavaUpdate” = “%System Root%GoogleGoogleUpdate.lnk”
  • HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”NewJavaInstall” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”
  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun”AdopeFlash” = “%System Root%GoogleAutoIt3.exe /AutoIt3ExecuteScript %System Root%Googlegoogleupdate.a3x”

4. Módosítja a regisztrációs adatbázis alábbi kulcsát:

  • HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced
    “ShowSuperHidden” = “0”
     

5. Rendszerinformációkat gyűjt össze.

6. Lekérdezi a telepített víruskereső nevét.

7. Az összegyűjtött adatokat feltölti egy előre meghatározott távoli kiszolgálóra.

8. Csatlakozik egy vezérlőszerverhez, és fogadja a támadók parancsait.

Megoldás

Frissítse a víruskereső adatbázisát

Hivatkozások

Egyéb referencia: www.isbk.hu
Egyéb referencia: www.symantec.com