Összefoglaló
A Windex.AO vírus az exe fájlok réme. A kártékony program ugyanis a fertőzött számítógéphez csatlakoztatott cserélhető adathordozókon, illetve a hálózati megosztásokon minden számára írható, .exe kiterjesztésű fájlt megfertőz. Ezzel azonban még nem elégszik meg, ugyanis jól ismert alkalmazások folyamatait sem kíméli, amivel eléri, hogy ártalmatlan szoftverek mögül végezhesse el a feladatait: webböngészők, levelezőkliensek és azonnali üzenetküldő alkalmazások mögött is lapulhat.
A Windex.AO egy hátsó kaput is létesít, amelyen keresztül a terjesztői vezérelhetik, és egyebek mellett a következő parancsokat adhatják ki számára:
– folyamatok listázása
– parancssorból futtatható parancsok végrehajtása
– fájlrendszer feltérképezése
– fájlok le- és feltöltése
– képernyőképek lementése.
Leírás
1. Létrehozza a következő állományokat:
%Application Data%MicrosoftMessengerExtensionWdExt.exe
2. Megfertőzi az alábbi folyamatokat, amennyiben azok léteznek:
explorer.exe
iexplore.exe
ieuser.exe
firefox.exe
chrome.exe
msimn.exe
outlook.exe
winmail.exe
msnmsgr.exe
yahoomessenger.exe
ftp.exe
3. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunWindows Defender Extension = “%Application Data%MicrosoftDefenderlaunch.exe”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}StubPath = “”%System%mscaps.exe” /s /n /i:U shell32.dll”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}ComponentID = “DirectShow”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}Version = “1,125,2406,1”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}Locale = “*”
4. Csatlakozik egy távoli kiszolgálóhoz, és nyit egy hátsó kaput.
5. Fogadja a terjesztői által kiadott parancsokat, amelyeket rögtön végre is hajt.
6. Rendszerinformációkat szivárogtat ki:
– az operációs rendszer legfontosabb paraméterei
– a számítógép neve
– felhasználónév
– hálózati beállítások
7. Létrehozza a következő állományokat:
%Application Data%MicrosoftCachesFilesusd.dll
%Application Data%MicrosoftCommonShareddis.dll
%Application Data%MicrosoftIdentities{computer name}arc.dll
%Application Data%MicrosoftRepairssha.dll
%Application Data%MicrosoftSharedModulesfil.dll
%Application Data%MicrosoftWindowsAddinsatt.dll
%Application Data%MicrosoftDefenderlaunch.exe
%System%wtime32.dll
%System%mscaps.exe
8. Letörli azt a fájlt, amellyel eredetileg felkerült a számítógépre.
9. A cserélhető adattárolókon és a hálózati megosztásokon megfertőzi az .exe kiterjesztésű állományokat.
Megoldás
Használjon vírusvédelmi programot és tűzfalat, illetve rendszeresen frissítse azokat.
Támadás típusa
Information disclosure (Információ/adat szivárgás)Manipulation of data
Security bypass (Biztonsági szabályok megkerülése)
System access (Rendszer hozzáférés)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: about-threats.trendmicro.com
Egyéb referencia: www.trendmicro.com
Egyéb referencia: isbk.hu