Dotkom
Játékok CD-kulcsait lopkodó féreg
Ismét mutálódott a Kelvir féreg, mely az MSN Messengeren kívül immár hálózati megosztásokon, biztonsági réseken keresztül is szaporodik.
A féreg paraméterei
Felfedezésének ideje: 2005. március 11.
Utolsó frissítés ideje: 2005. március 12.
Veszélyeztetett rendszerek: Windows 9x/Me/NT/2k/XP/2k3
Nem érintett rendszerek: Windows 3.x, Microsoft IIS, Macintosh, UNIX, Linux, OS/2
Mérete: nem ismert
Fertőzések száma: 0-49
Földrajzi elterjedtsége: alacsony
Terjedés megakadályozása: könnyű
Eltávolítása: közepesen nehéz
Aktiválódása esetén lezajló események
– az MSN Messenger kontaktjai számára elküldi a következő üzenetet: http://[domain]/girls.com
– a folyamat akkor zajlik tovább, ha a címzett rákattintott a linkre és letöltötte, majd lefuttatta a fenti, önkicsomagoló RAR állományt
– létrehoz egy link.exe (a féreg fenti link-küldözgető rutinja) és egy pwn.exe (W32.Spybot.Worm) állományt a Program Files könyvtárban
– hozzáad egy, a fenti mappára mutató bejegyzést a HKEY_CURRENT_USER/Software/WinRAR SFX/ kulcshoz
– ha a Spybot futtatásra kerül, akkor bemásolja magát a System könyvtárba lsassx.exe néven, rejtett, csak olvasható és rendszer attributummal
– hozzáadja a WIN32 DDOSSER=dos.exe bejegyzést a következő Registry kulcsokhoz, így biztosítva a digitális kártevő futtatását:
. HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run
. HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/RunServices
. HKEY_CURRENT_USER/Software/Microsoft/OLE
– megkísérel a DCOM RPC és az LSASS sebezhetőségek révén szaporodni
– felméri a felhasználókat annak érdekében, hogy fel tudja magát másolni a hálózati megosztásokba
– a Spybot jelenléte miatt a következő dolgokat lehet megtenni a fertőzött számítógépen:
. hátsó kapu megnyitása, jogosulatlan hozzáférés biztosítása
. játékok CD-kulcsainak ellopása
. futó process-ek és service-ok leállítása
. keylogger telepítése
[fbcomments url="https://www.technokrata.hu/egazdasag/dotkom/2005/03/12/jatekok-cd-kulcsait-lopkodo-fereg/" width="800" count="off" num="3" countmsg=""]





