Windex.AO trójai

CH azonosító

CH-11964

Angol cím

PE_WINDEX.A-O

Felfedezés dátuma

2015.01.25.

Súlyosság

Alacsony

Érintett rendszerek

Microsoft

Érintett verziók

Microsoft

Összefoglaló

A Windex.AO vírus az exe fájlok réme. A kártékony program ugyanis a fertőzött számítógéphez csatlakoztatott cserélhető adathordozókon, illetve a hálózati megosztásokon minden számára írható, .exe kiterjesztésű fájlt megfertőz. Ezzel azonban még nem elégszik meg, ugyanis jól ismert alkalmazások folyamatait sem kíméli, amivel eléri, hogy ártalmatlan szoftverek mögül végezhesse el a feladatait: webböngészők, levelezőkliensek és azonnali üzenetküldő alkalmazások mögött is lapulhat.

A Windex.AO egy hátsó kaput is létesít, amelyen keresztül a terjesztői vezérelhetik, és egyebek mellett a következő parancsokat adhatják ki számára:
– folyamatok listázása
– parancssorból futtatható parancsok végrehajtása
– fájlrendszer feltérképezése
– fájlok le- és feltöltése
– képernyőképek lementése.

Leírás

1. Létrehozza a következő állományokat:
%Application Data%MicrosoftMessengerExtensionWdExt.exe

2. Megfertőzi az alábbi folyamatokat, amennyiben azok léteznek:
explorer.exe
iexplore.exe
ieuser.exe
firefox.exe
chrome.exe
msimn.exe
outlook.exe
winmail.exe
msnmsgr.exe
yahoomessenger.exe
ftp.exe

3. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunWindows Defender Extension = “%Application Data%MicrosoftDefenderlaunch.exe”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}StubPath = “”%System%mscaps.exe” /s /n /i:U shell32.dll”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}ComponentID = “DirectShow”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}Version = “1,125,2406,1”
HKEY_LOCAL_MACHINESOFTWAREMicrosoftActive SetupInstalled Components{ef2b00e3-19da-4e78-b118-6b6451b719f2}Locale = “*”

4. Csatlakozik egy távoli kiszolgálóhoz, és nyit egy hátsó kaput.

5. Fogadja a terjesztői által kiadott parancsokat, amelyeket rögtön végre is hajt.

6. Rendszerinformációkat szivárogtat ki:
– az operációs rendszer legfontosabb paraméterei
– a számítógép neve
– felhasználónév
– hálózati beállítások

7. Létrehozza a következő állományokat:
%Application Data%MicrosoftCachesFilesusd.dll
%Application Data%MicrosoftCommonShareddis.dll
%Application Data%MicrosoftIdentities{computer name}arc.dll
%Application Data%MicrosoftRepairssha.dll
%Application Data%MicrosoftSharedModulesfil.dll
%Application Data%MicrosoftWindowsAddinsatt.dll
%Application Data%MicrosoftDefenderlaunch.exe
%System%wtime32.dll
%System%mscaps.exe

8. Letörli azt a fájlt, amellyel eredetileg felkerült a számítógépre.

9. A cserélhető adattárolókon és a hálózati megosztásokon megfertőzi az .exe kiterjesztésű állományokat.

Megoldás

Használjon vírusvédelmi programot és tűzfalat, illetve rendszeresen frissítse azokat.