Posle Trojanca Milicenso, otkriven još jedan printer malver

Opisi virusa, 04.07.2012, 12:04 PM

Posle Trojanca Milicenso, otkriven još jedan printer malver

Posle nedavnog otkrića Trojanca nazvanog Milicenso, istraživači Symantec-a otkrili su još jedan zlonamerni program koji prouzrokuje slične probleme kao i pomenuti Trojanac - iznenadno aktiviranje štampača bez dozvole korisnika i štampanje besmislica.

Kompjuterski crv koga su otkrili istraživači Symantec-a nazvan je W32.Printlove. Crv inficira računare u lokalnoj mreži koristeći ranjivost daljinskog izvršenja koda u Microsoft Windows Print Spooler servisu koja je zakrpljena još u septembru 2010. godine.

Ranjivost koja ima oznaku CVE-2010-2729 je poznata i po tome što ju je koristio i jedan mnogo poznatiji kompjuterski crv razvijen za potrebe industrijske sabotaže. Reč je o Stuxnet-u.

Problem sa iznenadnim aktiviranjem štampača može se pojaviti posle neuspešnih pokuašaja W32.Printlove da inficira računar sa OS Windows XP povezan u lokalnu mrežu.

Crv šalje zahtev za štampanje ciljanom računaru koji koristi pomenutu CVE-2010-2729 ranjivost. Ako ovaj pokušaj bude uspešan, kopija malvera se smešta u sistemski direktorijum Windows-a i zatim se izvršava.

Međutim, ako je sistem zakrpljen i tako zaštićen od korišćenja CVE-2010-2729 ranjivosti, kopija crva se nalazi u %SystemRoot%\system32\spool\printers kao nasumično nazvan .spl (Windows Printer Spool) fajl.

Računar ovaj fajl interpretira kao novi zadatak za štampanje i daje instrukcije mrežnom štampaču da štampa sadržaje fajla, trošeći tako papir za štampu i toner štampača.

Crv periodično pokušava da inficira sistem, pa se incidenti sa štampanjem ponavljaju sve dok svi umreženi računari ne budu inficirani. Otkrivanje izvora problema sa besmislenim štampanjem može biti veoma komplikovano kada je u pitanju višestruka infekcija mreže.

Ipak, neuspeli pokušaji infekcije ostavljaju za sobom .shd fajlove u printer spool folderu koji sadrže informacije o štampanju, uključujući i nazive računara koji su započeli štampanje.

U Symantec-u kažu da njihovi istraživači sada pokušavaju da otkriju vezu između dva malvera, Trojanca Milicenso i crva W32.Printlove, čije aktivnosti daju slične simptome na zaraženim računarima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Nevidljivi lopov: Kako NFC malver SuperCard krade novac sa računa korisnika Androida

Nevidljivi lopov: Kako NFC malver SuperCard krade novac sa računa korisnika Androida

Ruski stručnjaci za sajber bezbednost upozorili su na napade u kojima se za krađu podataka koristi modifikovana verzija legitimnog NFC softvera. Oni... Dalje

Novi opasni ransomware briše sadržaj fajlova na uređajima

Novi opasni ransomware briše sadržaj fajlova na uređajima

Istraživači iz kompanije Trend Micro otkrili su novi ransomware koji osim mogućnosti šifrovanja fajlova, ima mogućnost i njihovog trajnog brisa... Dalje

Malver Myth Stealer: kradljivac podataka na lažnim sajtovima sa video igrama

Malver Myth Stealer: kradljivac podataka na lažnim sajtovima sa video igrama

Istraživači sajber bezbednosti iz Trellix-a upozorili su na novi malver za krađu podataka pod nazivom Myth Stealer, koji se širi putem lažnih veb... Dalje

Malver Acreed: nova zvezda na crnom sajber-tržištu

Malver Acreed: nova zvezda na crnom sajber-tržištu

Na ruskom hakerskom sajtu Russian Market pojavio se novi malver po imenu Acreed, koji je za kratko vreme postao veoma popularan, a očekuje se da će ... Dalje

Malver FrigidStealer inficira macOS preko lažnih ažuriranja Safari-ja

Malver FrigidStealer inficira macOS preko lažnih ažuriranja Safari-ja

Istraživači iz firme za sajber bezbednost Wazuh upozorili su na malver FrigidStealer koji inficira macOS preko lažnih ažuriranja pregledača da bi... Dalje