Létrehozva: 2008-09-19, 11:31:06
Utolsó frissítés: 2009-11-09, 19:15:27
Platform: Win32
Típus: trójai
Méret: 70144
Dátum: 2008-04-01
Tömörítő: Armadillo
Veszélyeztetett operációs rendszer(ek): Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows Server 2003, Windows XP
Nem veszélyeztetett operációs rendszer(ek): Windows 3.xx, DOS, Linux, Unix, Solaris, MacOS, Mac OS X, OS2
 

Telepítés:

Az interneten vagy lokális hálózaton terjedő kártevők elsődleges célja, hogy egy másik számítógépet fertőzzenek meg. A megtámadott számítógép működésébe, annak operációs rendszerébe általában úgy épülnek be, hogy az egy esetleges újraindítást (boot-olást) követően is aktivízálja a kártevő kódját. Ezt általában úgy érik el, hogy a kártevő kódját tartalmazó fájl(oka)t hoznak létre vagy meglévő fájl(oka)t módosítanak, illetve beállítanak néhány bejegyzést a rendszerleíró adatbázisban, ami arra utasítja az induló operációs rendszert, hogy a frissen elhelyezett kártékony kódot is el kell indítani. Emellett - nem közvetlenül az újraindítás érdekében - más területeken (könyvtárakban) is létrehoznak magukból másolatot. Ennek kettős célja van: Egyrészt egy esetleges vírusirtást követően egy eldugott helyen megmaradhatnak a fertőzött állományok, másrészt helyi hálózatokban, megosztott könyvtárakban, peer-to-peer hálózatokban is képes terjedni. Kihasználhatják továbbá a Windows alapértelmezés szerinti beállítását is, miszerint egy létrehozott AUTORUN.INF nevű fájllal el lehet érni, hogy egy meghajtó megnyitásakor is aktivizálódjon a kártékony kód.
image

A Win32/Spy.Agent.NFT trójai a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza az alábbi fájlokat:

  • alog.txt
  • comd32.dll
  • cs.dat
  • duis.txt
  • msindc.dll
  • ps1.dat
  • rc.dat
image image image

A Win32/Spy.Agent.NFT trójai a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):

  • [HKEY_CLASSES_ROOT\CLSID\{FFFFFFFF-D71D-41e4-A699-F506DBD097F0}\InprocServer32] "@"="msindc.dll"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FFFFFFFF-D71D-41e4-A699-F506DBD097F0}\InprocServer32] "@"="msindc.dll"
  • [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main] "Enable Browser Extensions"="yes"

Hátsóajtó

A vírusok, férgek egyre gyakrabban nyitnak hátsóajtót a megtámadott számítógépen. Ezzel teljes mértékben átvehetik a számítógép felügyeletét, a támadó azt csinál a számítógépen, amit csak akar: alkalmazásokat futtathat, állíthat le, állományokat tölthet le/fel, jelszavakat, hozzáférési kódokat tulajdoníthat el.

A(z) frech.in weboldalhoz csatlakozik.