Kártékony fájlokat terjeszt a Bredolab trójai

1
2009. június 4., 08:02
A Bredolab trójai elsődleges feladata, hogy egy kártékony programot jutasson fel a már amúgy is fertőzött számítógépekre.

A Bredolab a letöltést végző trójai programok közé tartozik. Önmagában nem okoz különösebben nagy kárt a kiszemelt rendszereken, hiszen mindössze két állományt hoz létre, amelyeket ráadásul egy idő után saját maga le is töröl. Mielőtt azonban ezt megtenné különböző, windowsos rendszerfolyamatokat fertőz meg, amelyek mögé elrejtőzik, és igyekszik ellátni a legfontosabb feladatát. Ez pedig nem más, mint hogy egy előre meghatározott weboldalról egy kártékony fájlt töltsön le.

Az Interneten keresztül letöltött állományt a készítői titkosítással látták el. A trójai azonban képes elvégezni a dekódolást, majd el is indítja a kártékony fájlt. A Bredolab jelenlegi variánsa egy orosz weboldalról szerzi be az állományt, de a későbbiekben esetlegesen megjelenő, új változatai esetében ez természetesen változhat.

Amikor a Bredolab trójai elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő állományt:
%System%\wbem\grpconv.exe

2. Létrehozza az alábbi fájlt:
%UserProfile%\Application Data\wiaserva.log

3. A regisztrációs adatbázishoz hozzáfűzi a következő bejegyzést:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\"RunGrpConv" = "1"

4. Létrehoz egy mutexet annak érdekében, hogy egyszerre csak egy példányban fusson a fertőzött rendszeren.

5.  Megfertőzi az explorer.exe és az svchost.exe folyamatokat.

6. Letörli az eredeti állományait.

7. Interneten keresztül, egy előre meghatározott weboldalról letölt egy fájlt.

8. A letöltött állomány titkosított, amelyet a trójai dekódol, majd elindít.

A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szerkesztőség és a szolgáltatás üzemeltetője semmilyen felelősséget nem vállal! A moderálási elvekbe ütköző hozzászólásokat szerkesztőségünk bármikor törölheti.

3 hozzászólás

  1. Sippa írta:
    2009-07-24 17:55:58

    Volt szerencsem bekapni egyet. Mar tobb mint 1 hete kuzdok vele: ESET naponta fut es naponta torli a fertozest, de ez mit sem segit. Masnap ismet ott van. Van jo/jobb megoldas?

  2. Jenő írta:
    2009-09-16 15:43:41

    ESETleg ez IS kell: http://www.superantispyware.com/

  3. Vírusölő írta:
    2010-02-14 12:14:15

    Próbáld meg a MBAM-ot, ha az sem segít esetleg a Dr. Web CureIt! (persze csökkentett módban), a végső pedig a ComboFix....... ESET? hol élsz? és miért fertőzöd meg a rendszered? hogy utána kínlódhass?

ESET Online Vírusirtó