Ascesso.B
Az Ascesso trójai legújabb variánsa egy Windows-os szolgáltatás felhasználásával lop bizalmas adatokat.
Az Ascesso trójai programok családjának második képviselője is elsősorban az adatlopási tevékenységekre koncentrál, ugyanakkor egyes funkciói révén egyéb károkozásokban való részvételre is képessé válhat. Ennek oka, hogy a trójai egy távoli vezérlőszerverhez kapcsolódik, amelyről alapesetben mindössze egy fájlt tölt le. Emellett azonban nincs igazán technikai akadálya annak, hogy erről a szerverről a támadók által kiadott parancsokat is fogadja.
Az Ascesso.B egy "usbhc" nevű Windows-os szolgáltatást hoz létre, ami meg is jelenik az operációs rendszer szolgáltatásainak sorában. Ugyan az "usbhc" viszonylag megtévesztő név, hiszen arra lehet gondolni, hogy az USB-s eszközök kezeléséhez van rá szükség, a valóságban azonban semmi köze nincs a népszerű interfészhez.
Az Ascesso.B a fertőzött számítógépeken folyamatosan gyűjti össze a terjesztői számára értékes adatokat, amelyeket rendszeresen feltölt egy távoli kiszolgálóra.
Amikor a kártékony program elindul, akkor az alábbi műveleteket hajtja végre:
1. Létrehozza a következő állományt:
%System%/drivers/usbhc.sys
2. Létrehoz egy Windows-os szolgáltatást usbhc néven.
3. A regisztrációs adatbázishoz hozzáadja az alábbi kulcsot:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/usbhc
4. A regisztrációs adatbázishoz hozzáfűzi a következő értéket:
HKEY_LOCAL_MACHINE/SECURITY/RXACT/"Log" = "[véletlenszerű bináris érték]"
5. A regisztrációs adatbázisban módosítja az alábbi bejegyzést:
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Explorer/"CleanShutdown" = "0"
6. Csatlakozik egy távoli szerverhez, amelyről egy fájlt tölt le. Ezt a következők szerint menti le:
%Windir%/system32/kb[véletlenszerű karakterek].exe
7. Bizalmas adatokat gyűjt össze.
8. Az összegyűjtött adatokat feltölti egy távoli kiszolgálóra.
-
A GIMP egy jogosulatlan kódfuttatásra módot adó hibát tartalmaz.
-
A Zyxel egyes AP-k esetében egy biztonsági rést foltozott be.
-
A Google Chrome kritikus biztonsági frissítést kapott.
-
Az ImageMagick négy sebezhetőség miatt kapott frissítést.
-
A Git fontos biztonsági hibajavításokat kapott.
-
Az Apache HTTP Server jelentős biztonsági frissítést kapott.
-
A Lenovo Vantage három biztonsági javítással bővült.
-
A Splunk Enterprise-hoz biztonsági frissítések érkeztek.
-
Az Adobe kritikus veszélyességű hibákat is javított a ColdFusion esetében.
-
Az Adobe kiadta az Illsutrator legújabb verzióit, amelyek révén 10 biztonsági hibát szüntetett meg.
A nyári szünet idején a gyerekek több időt töltenek otthon, sokszor felügyelet nélkül – ez pedig nemcsak a fizikai, hanem az online biztonság szempontjából is kihívásokat jelent.
Az ESET kiberbiztonsági szakértői most összefoglalják, milyen más módszerekkel lophatják el a személyes adatainkat – és mit tehetünk azért, hogy ez ne történhessen meg.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat