Trojan.Win32.Oficla.w  

Opisi virusa, 16.07.2010, 01:12 AM

Trojan.Win32.Oficla.w

Tehnički detalji

Trojan.Win32.Oficla.w je štetan program namenjen nevlašćenom pristupu i pokretanju drugih štetnih programa na računaru.

Instalacija

Kada se pokrene, Trojan.Win32.Oficla.w se sam ekstrahuje i kreira windows fajl (.dll fajl -dynamic-link library) u sistemskom folderu koji sadrži sledeće štetne funkcije:

%system%\thr.wgo

Kako bi osigurao automatsko pokretanje kada se sistem restartuje, Trojanac dodaje link ka kreiranom fajlu u system registry autorun key:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Shell"="Explorer.exe rundll32.exe thxr.wgo nwfdtx"

Payload

Kada instalirani program kontaktira komandni server:

http://hu*********.ru /images/bb.php

pri čemu dobije komandnu liniju sa sledećim komandama i parametrima_

"runurl"

- download-uje fajl u %temp% folder koristeći naznačeni url i pokreće ga.

"taskid"

- označava broj zadatka

"delay"

- ukazuje na vreme kada je server bio kontaktiran

"backurls"

- listu dodatnih adresa komandnih servera sa kojima se Trojanac potom povezuje. Adrese se snimaju i čuvaju u registry key:

[HKL\SOFTWARE\Classes\idid]

"reporturls"

- posle ove komande Trojanac kontaktira dodatne komandne servere kako bi dobio druge komande.

Na ovaj način, delovanje ovog programa može dovesti do instaliranja drugih programa na kompjuteru. U vreme pisanja ovog teksta, program je dobijao komandu da download-uje i pokrene fajl:

http://russ**nmomds.ru/dogma.exe

Sajber-kriminalci mogu koristiti ove komande kako bi stalno prepodešavali ovaj štetni program kojeg potom korist novi komandni serveri.


Podeli ovo sa prijateljima na Facebook-u! Klikni OVDE!



Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Trojanac uhvaćen na video snimku kako razbija CAPTCHA zaštitu [VIDEO]

Trojanac uhvaćen na video snimku kako razbija CAPTCHA zaštitu [VIDEO]

Kompanija Websense objavila je na svom Security Labs blogu zanimljiv video snimak u kome je zabeležena aktivnost nove verzije bankarskog Trojanca po... Dalje

Slučaj 'DNSChanger' - šta kompjuterski korisnici mogu da urade sada

Slučaj 'DNSChanger' - šta kompjuterski korisnici mogu da urade sada

Da se podsetimo onoga šta se do sada događalo: Uspešno izvedena operacija “Operation Ghost Click” koju je predvodio FBI a u kojoj su u... Dalje

Kompjuterski crv Ramnit ukrao 45000 lozinki korisnika Facebooka

Kompjuterski crv Ramnit ukrao 45000 lozinki korisnika Facebooka

Ramnit, kompjuterski crv poznat po infekciji fajlova i krađi bankovnih podataka korisnika, koji se pojavio u aprilu 2010. godine ponovo je izmenjen a... Dalje

Kratka istorija 'božićnih' kompjuterskih virusa

Kratka istorija 'božićnih' kompjuterskih virusa

2011. godina se bliži kraju i većina stručnjaka za kompjutersku bezbednost ovih dana bavi se analizom godine koja je iza nas kao i prognozama za ... Dalje

Ransomware naplaćuje kaznu u ime evropskih policija

Ransomware naplaćuje kaznu u ime evropskih policija

Programi koje nazivamo ransomware su zlonamerni programi koji, pošto dospeju u računar, pretvaraju kompjuter u svojevrsnog taoca za čije oslobođen... Dalje