Connect with us

Hirdetés

technokrata

Gyorsan mutálódik a hét férge

Dotkom

Gyorsan mutálódik a hét férge

A Korgo nevű féreg az elmúlt hetekben igen gyorsan mutálódott, s most egy újabb változat terjed az Interneten.

A féreg paraméterei

Felfedezésének ideje: 2004. június 2.
Utolsó frissítés ideje: 2004. június 3.
Veszélyeztetett rendszerek: Windows 2k/XP/2k3
Nem érintett rendszerek: Windows 3.x/9x/Me/NT, Microsoft IIS, Macintosh, UNIX, Linux, OS/2
Mérete: 10.240 byte
Fertőzések száma: 0-49
Földrajzi elterjedtsége: alacsony
Károkozás mértéke: alacsony
Eltávolítása: könnyű

Aktiválódása esetén lezajló események

– letörli a Go.exe állományt abból a mappából, ahonnan elindításra került
– létrehozza az r10 és az uterm14 mutexeket, így érve el, hogy csak egyszer kerüljön betöltésre a féreg
– megjeleníthet egy üzenetet, melynek fejléce és tartalma is véletlenszerűen generált karakterekből áll
– megnézi, hogy létezik-e a WinUpdate bejegyzés a HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run Registry kulcsban; ha nem, hozzáadja a Server=1 bejegyzést a HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Wireless Registry kulcshoz
– amennyiben létezik a fenti bejegyzés, de a benne levő elérési útvonal nem egyezik meg a féreg lokációjával, akkor:
. felmásolja magát a System mappába egy véletlenszerűen generált file-néven, EXE kiterjesztéssel
. hozzáadja a WinUpdate=[System elérési útvonala]/[véletlenszerűen generált file-név].exe bejegyzést a
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run kulcshoz
. elindítja az imént felmásolt állományt és leállítja az aktuálisan futó process-t
– ha a WinUpdate bejegyzés létezik, és az itt eltárolt elérési útvonal megegyezik a féreg lokációjával, letörli a Client bejegyzést a HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Wireless kulcsból
– a féreg a 113-as, a 3067-es és egy véletlenszerűen választott TCP porton hallgatózik, ez utóbbin terjeszti magát
– megkísérel a 6667-es TCP porton keresztül a következő IRC-szerverek valamelyikéhez csatlakozni:
. moscow-advokat.ru
. graz.at.eu.undernet.org
. flanders.be.eu.undernet.org
. caen.fr.eu.undernet.org
. brussels.be.eu.undernet.org
. los-angeles.ca.us.undernet.org
. washington.dc.us.undernet.org
. london.uk.eu.undernet.org
. lia.zanet.net
. gaspode.zanet.org.za
. irc.kar.net
. irc.tsk.ru
. gaz-prom.ru
– elindít egy végrehajtási szálat az LSASS-sebezhetőség kihasználása végett, mellyel véletlenszerűen generált IP-címek 445-ös portján keresztül probálkozik
– ha sikeresen be tudott jutni egy rendszerbe, akkor a célpont számítógép visszacsatlakozik a megfertőzödött PC-hez, letölti, majd futtatja a férget



Szólj hozzá!

További Dotkom

Hirdetés

Népszerű

Hirdetés

Technokrata a Facebookon

Hirdetés

IoT-Magazin.hu

Hirdetés

Kütyük

LG

Smart home

Így képzelik el a magyarok az álomotthonukat

2024. március 20. szerda

Office

Foglalj helyet, hogy helyet foglalhass!

2024. március 13. szerda

Smart home

Okoskészülék vagy hagyományos háztartási gép?

2024. február 28. szerda
Hirdetés

Dotkom

Műszaki-Magazin.hu

Hirdetés