Facebookon terjed a Caphaw trójai

1
2011. november 25., 08:50
A számítógépeket az internetes támadásokkal szemben kiszolgáltatottá tevő Caphaw.A trójai már a Facebookon is felbukkant.

A Caphaw.A trójai egyik legfontosabb terjedési csatornájának a Facebook számít. A kártékony program egyes profilok alatt jelenhet meg. A terjesztői egy online videónak próbálják álcázni, és az üzeneteikben egy hivatkozást is közzétesznek. Amennyiben a felhasználó erre rákattint, akkor egy olyan weboldal töltődik le a böngészőjébe, amelyről a kártékony program rákerülhet a számítógépre.

Az Isidor Biztonsági Központ jelentéséből kiderül, hogy a Caphaw.A elsősorban egy hátsó kapu létesítésére törekszik, és ezzel próbálja kiszolgáltatottá tenni az általa megfertőzött számítógépeket. A hátsó kapun keresztül a támadók a következő tevékenységek elvégzését kezdeményezhetik:
- fájlműveletek végrehajtása
- elosztott szolgáltatásmegtagadási támadásokban való részvétel
- a trójai frissítése
- a számítógép újraindítása vagy kikapcsolása
- a hálózati forgalom átirányítása
- FTP-szerverek elérése.

Amikor a Caphaw.A trójai elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő könyvtárak valamelyikét:
%AppData%/adobe/linguistics/dictionaries/adobe custom dictionary/all/
%AppData%/adobe/linguistics/dictionaries/adobe custom dictionary/eng/
%AppData%/microsoft/cryptneturlcache/metadata/
%AppData%/microsoft/drm/
%AppData%/microsoft/excel/xlstart/
%AppData%/microsoft/internet explorer/
%AppData%/microsoft/office/
%AppData%/microsoft/word/

A mappába bemásol egy állományt az alábbi fájlnevek egyikének felhasználásával:
csrss.exe
eventvwr.exe
expand.exe
ie4uinit.exe
mem.exe
mobsync.exe
qappsrv.exe
route.exe
rundll32.exe
winmine.exe

2. Különböző mutexeket hoz létre annak érdekében, hogy egyszerre csak egy példányban fusson az érintett rendszeren.

3. A regisztrációs adatbázishoz hozzáadja az alábbi bejegyzést:
HKCU/Software/Microsoft/Windows/CurrentVersion/Run/[véletlenszerű karakterek]=[a trójai elérési útvonala]

4. Lefuttatja a következő parancsot:
%System%/cmd.exe /c [telepítési könyvtár]/7.TMP.BAT

5. Megpróbálja megfertőzni az alábbi folyamatokat:
firefox.exe
iexplore.exe
explorer.exe
reader_sl.exe

6. Csatlakozik egy távoli szerverhez a 443-as TCP porton keresztül.

7. Nyit egy hátsó kaput, és várakozik a támadók parancsaira.

 

A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szerkesztőség és a szolgáltatás üzemeltetője semmilyen felelősséget nem vállal! A moderálási elvekbe ütköző hozzászólásokat szerkesztőségünk bármikor törölheti.

7 hozzászólás

  1. nagys írta:
    2011-11-27 17:03:47

    Nem kommentálni szeretném a dolgot, bár elítélem, pusztán érdeklődöm a megelőzés módjáról. Talán ha nem kapcsolom be a gépet?

  2. m4rv1n írta:
    2011-11-27 17:09:39

    \"A terjesztői egy online videónak próbálják álcázni, és az üzeneteikben egy hivatkozást is közzétesznek. Amennyiben a felhasználó erre rákattint, akkor egy olyan weboldal töltődik le a böngészőjébe, amelyről a kártékony program rákerülhet a számítógépre.\" Elég, ha nem kattintasz rá.

  3. Megmondó írta:
    2011-11-27 17:34:10

    Azt én értem, de ilyenekhez azt is oda kéne írni, hogy az adott cikk írásakor melyik antivírus képes ellene védelmet nyújtani.

  4. wirex7 írta:
    2011-11-27 17:46:11

    Légy te magad saját magad antivírusa! Ahogy már fentebb írták ne klikkelj rá, ésszel böngésszünk és nem lesz baj:)

  5. Hogymivan? írta:
    2011-11-27 18:15:21

    De az a létező legtermészetesebb, hogy videót tesznek közzé ismerőseim, és szöveget is írnak mellé...(akár hivatkozást is) !!!

  6. km írta:
    2011-11-27 18:55:49

    Igen, egy nagyon fura vírus telepedett az én gépemre is - trójai néven, talán kerek 1 hete. Informatikus ismerősöm segítségével sikerült csak leszedni, mert felrakta magát a gépre, és átrendezte az asztalt, a mappáim eltűntek, stb., de megtalált mindent szerencsére, csak elég kacifántosan, elrejtett mappába tette őket. Pedig volt vírusölő programom.

  7. Linux írta:
    2011-11-28 14:26:55

    Linux...

ESET Online Vírusirtó