Hamis szoftvereket terjesztő féreg

1
2008. augusztus 25., 08:05
Az Auraax.A féreg kártékony programokat, és hamis biztonsági szoftvereket telepít fel a fertőzött számítógépekre.

Az Auraax.A féreg elsősorban cserélhető adattárolókon keresztül terjed. A meghajtókra két fájlt másol fel, amelyek révén arról is gondoskodik, hogy az adattárolók újbóli csatlakoztatásakor automatikusan be tudjon töltődni. A féreg a Windows egyes rendszerfolyamatait fertőzi meg, és azok mögül végzi a tevékenységét. A kártevő igyekszik csatlakozni az Interneten keresztül egy távoli szerverhez, azonban előtte a regisztrációs adatbázis módosításával hatástalanítja a Windows beépített tűzfalát.

Az Auraax.A alkalmazásokat töltöget le, amelyek között olyanok is megtalálhatók, amelyek első ránézésre vírusvédelemre és kémprogram eltávolításra is alkalmasak. A valóságban azonban kártékony programokról van szó.

Amikor az Auraax.A féreg elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő fájlokat:
%Temp%\LOAD1.EXE
%Program Files%\Microsoft Common\WUAUCLT.EXE

2. A regisztrációs adatbázishoz hozzáadja az alábbi értékeket:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe\Debugger = "%Program Files%\Microsoft Common\wuauclt.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\svchost = "%Program Files%\Microsoft Common\wuauclt.exe"

3. Megfertőzi az SVCHOST.EXE és az EXPLORER.EXE folyamatokat.

4. Minden cserélhető meghajtóra felmásol egy WUAUCLT.EXE és egy AUTORUN.INF nevű állományt.

5. A regisztrációs adatbázishoz hozzáadja a következő értéket:
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\%Program Files%\Microsoft Common\wuauclt.exe = "%Program Files%\Microsoft Common\wuauclt.exe:*:Enabled:EMOTIONS_EXECUTABLE"

6. Interneten keresztül kártékony fájlokat tölt le, majd várakozik a támadók parancsaira.

A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szerkesztőség és a szolgáltatás üzemeltetője semmilyen felelősséget nem vállal! A moderálási elvekbe ütköző hozzászólásokat szerkesztőségünk bármikor törölheti.

0 hozzászólás

Ehhez a cikkhez még nem érkezett hozzászólás.
ESET Online Vírusirtó