Tinba

A kisméretű Tinba trójai elsősorban banki adatok kiszivárogtatásában vállal szerepet, amit meglehetősen észrevétlen módon tesz meg.
 

A Tinba trójai elsősorban arról híresült el, hogy a kis mérete ellenére számos adatlopásra alkalmas funkcióval és képességgel rendelkezik. Ezúttal azt vesszük szemügyre, hogy a trójai pontosan milyen módosításokat végez a fertőzött rendszereken annak érdekében, hogy minél több bizalmas adattal tudja elhalmozni a terjesztőit.

A Tinba elsősorban online banki szolgáltatásokhoz tartozó adatok után mutat fokozott érdeklődést. Ennek megfelelően webböngészőkben megadott felhasználóneveket, jelszavakat, hitelkártyaszámokat kémlel. Az általa megfertőzött rendszereken mindössze egy állományt hoz létre, majd manipulálja a böngészők biztonsági beállításait. A kártékony program kompatibilis az Internet Explorer, a Firefox valamint a Google Chrome alkalmazásokkal, amelyek esetében nemcsak adatlopásra alkalmas, hanem bizonyos weblapok manipulálására is képes.

A trójai manuális módszerekkel történő felismerését nehezíti, hogy az a Windows és a böngészők folyamataiba épül be, így például a Windows Feladatkezelőjében sem látható. Ennek ellenére folyamatosan monitorozza a hálózati adatforgalmat, és a releváns információkat rendszeres időközönként feltölti előre meghatározott szerverekre.


Amikor a kártékony program elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő állományt:
%SystemDrive%/Documents and Settings/All Users/Application Data/default/bin.exe

2. Módosítja a Firefox egyes beállításait az alábbi fájl manipulálásával:
%SystemDrive%/Documents and Settings/All Users/Application Data/Mozilla/Firefox/Profiles/[profilnév]/user.js

Ezzel kikacsolja a nem biztonságos weboldalak esetén megjelenő riasztásokat.

3. A regisztrációs adatbázishoz hozzáfűzi következő értéket:
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run/"default" = "%SystemDrive%/Documents and Settings/All Users/Application Data/default/bin.exe"

4. A regisztrációs adatbázisban módosítja az alábbi bejegyzést:
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Internet Settings/Zones/3/"1609" = "0"

Ezzel manipulálja az Internet Explorer biztonsági beállításait.

5. Megfertőzi a következő folyamatokat vagy az azokhoz tartozó állományokat:
explorer.exe
svchost.exe
iexplore.exe
chrome.exe
firefox.exe

6. Esetenként leállítja az alábbi folyamatokat:
explorer.exe
svchost.exe

7. Folyamatosan monitorozza a hálózati adatforgalmat, és az abból kinyert információkat a következő állományba menti le:
%SystemDrive%/Documents and Settings/All Users/Application Data/default/web.dat

8. Az összegyűjtött adatokat feltölti előre meghatározott távoli szerverekre.
 
  1. 3

    A Trend Micro Password Manager egy biztonsági hibát tartalmaz.

  2. 4

    Az IBM kilenc sérülékenységről számolt be a Security QRadar EDR-rel összefüggésben.

  3. 4

    A GitLab fejlesztők biztonsági frissítéseket adtak ki.

  4. 4

    Elérhetővé váltak az Adobe PDF-kezelő alkalmazásainak legújabb verziói, amelyek több sebezhetőséget is orvosolnak.

  5. 4

    Öt biztonsági hiba javítását végezte el az Adobe a Commerce alkalmazások esetében.

  6. 4

    Jelentős biztonsági frissítést kapott az Adobe InDesign.

  7. 3

    Elérhetővé váltak az SAP júniusi biztonsági frissítései.

  8. 4

    A Microsoft kiadta a júniusi biztonsági frissítéseket a Windows-hoz.

  9. 4

    Az Office szoftverekhez tizennégy biztonsági frissítés vált telepíthetővé.

  10. 4

    A SharePoint Serverhez három biztonsági frissítés érkezett.

Partnerhírek
​A csaló telefonhívásokon és a nem létező gázszámlákon túl

Az ESET kiberbiztonsági szakértői most összefoglalják, milyen más módszerekkel lophatják el a személyes adatainkat – és mit tehetünk azért, hogy ez ne történhessen meg.

​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

hirdetés
Közösség