Trojan.Win32.Oficla.w
Opisi virusa, 16.07.2010, 01:12 AM
Tehnički detalji
Trojan.Win32.Oficla.w je štetan program namenjen nevlašćenom pristupu i pokretanju drugih štetnih programa na računaru.
Instalacija
Kada se pokrene, Trojan.Win32.Oficla.w se sam ekstrahuje i kreira windows fajl (.dll fajl -dynamic-link library) u sistemskom folderu koji sadrži sledeće štetne funkcije:
%system%\thr.wgo
Kako bi osigurao automatsko pokretanje kada se sistem restartuje, Trojanac dodaje link ka kreiranom fajlu u system registry autorun key:
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe rundll32.exe thxr.wgo nwfdtx"
Kada instalirani program kontaktira komandni server:
http://hu*********.ru /images/bb.php
pri čemu dobije komandnu liniju sa sledećim komandama i parametrima_
"runurl"
- download-uje fajl u %temp% folder koristeći naznačeni url i pokreće ga.
"taskid"
- označava broj zadatka
"delay"
- ukazuje na vreme kada je server bio kontaktiran
"backurls"
- listu dodatnih adresa komandnih servera sa kojima se Trojanac potom povezuje. Adrese se snimaju i čuvaju u registry key:
[HKL\SOFTWARE\Classes\idid]
"reporturls"
- posle ove komande Trojanac kontaktira dodatne komandne servere kako bi dobio druge komande.
Na ovaj način, delovanje ovog programa može dovesti do instaliranja drugih programa na kompjuteru. U vreme pisanja ovog teksta, program je dobijao komandu da download-uje i pokrene fajl:
http://russ**nmomds.ru/dogma.exe
Sajber-kriminalci mogu koristiti ove komande kako bi stalno prepodešavali ovaj štetni program kojeg potom korist novi komandni serveri.
Podeli ovo sa prijateljima na Facebook-u! Klikni OVDE!
Izdvojeno
Trojanac uhvaćen na video snimku kako razbija CAPTCHA zaštitu [VIDEO]
Kompanija Websense objavila je na svom Security Labs blogu zanimljiv video snimak u kome je zabeležena aktivnost nove verzije bankarskog Trojanca po... Dalje
Slučaj 'DNSChanger' - šta kompjuterski korisnici mogu da urade sada
Da se podsetimo onoga šta se do sada događalo: Uspešno izvedena operacija “Operation Ghost Click” koju je predvodio FBI a u kojoj su u... Dalje
Kompjuterski crv Ramnit ukrao 45000 lozinki korisnika Facebooka
Ramnit, kompjuterski crv poznat po infekciji fajlova i krađi bankovnih podataka korisnika, koji se pojavio u aprilu 2010. godine ponovo je izmenjen a... Dalje
Kratka istorija 'božićnih' kompjuterskih virusa
2011. godina se bliži kraju i većina stručnjaka za kompjutersku bezbednost ovih dana bavi se analizom godine koja je iza nas kao i prognozama za ... Dalje
Ransomware naplaćuje kaznu u ime evropskih policija
Programi koje nazivamo ransomware su zlonamerni programi koji, pošto dospeju u računar, pretvaraju kompjuter u svojevrsnog taoca za čije oslobođen... Dalje

Pratite nas preko RSS-a