Trojan.Win32.Oficla.w

Opisi virusa, 16.07.2010, 00:12 AM

Trojan.Win32.Oficla.w

Tehnički detalji

Trojan.Win32.Oficla.w je štetan program namenjen nevlašćenom pristupu i pokretanju drugih štetnih programa na računaru.

Instalacija

Kada se pokrene, Trojan.Win32.Oficla.w se sam ekstrahuje i kreira windows fajl (.dll fajl -dynamic-link library) u sistemskom folderu koji sadrži sledeće štetne funkcije:

%system%\thr.wgo

Kako bi osigurao automatsko pokretanje kada se sistem restartuje, Trojanac dodaje link ka kreiranom fajlu u system registry autorun key:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Shell"="Explorer.exe rundll32.exe thxr.wgo nwfdtx"

Payload

Kada instalirani program kontaktira komandni server:

http://hu*********.ru /images/bb.php

pri čemu dobije komandnu liniju sa sledećim komandama i parametrima_

"runurl"

- download-uje fajl u %temp% folder koristeći naznačeni url i pokreće ga.

"taskid"

- označava broj zadatka

"delay"

- ukazuje na vreme kada je server bio kontaktiran

"backurls"

- listu dodatnih adresa komandnih servera sa kojima se Trojanac potom povezuje. Adrese se snimaju i čuvaju u registry key:

[HKL\SOFTWARE\Classes\idid]

"reporturls"

- posle ove komande Trojanac kontaktira dodatne komandne servere kako bi dobio druge komande.

Na ovaj način, delovanje ovog programa može dovesti do instaliranja drugih programa na kompjuteru. U vreme pisanja ovog teksta, program je dobijao komandu da download-uje i pokrene fajl:

http://russ**nmomds.ru/dogma.exe

Sajber-kriminalci mogu koristiti ove komande kako bi stalno prepodešavali ovaj štetni program kojeg potom korist novi komandni serveri.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi malver ruskih hakera LOSTKEYS je digitalna verzija špijuna

Novi malver ruskih hakera LOSTKEYS je digitalna verzija špijuna

Google-ova obaveštajna grupa za pretnje (GTIG) identifikovala je novi malver pod nazivom LOSTKEYS, dizajniran za krađu fajlova i sistemskih podataka... Dalje

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Istraživači bezbednosti iz CYFIRMA otkrili su novi malver nazvan Neptun RAT koji inficira Windows uređaje i krade lozinke. Malver koga bezbednosni ... Dalje

Novi malver koji krade lozinke širi se preko YouTube-a

Novi malver koji krade lozinke širi se preko YouTube-a

Novootkriveni malver za krađu informacija pod nazivom Arcane Stealer krade mnoštvo korisničkih podataka, uključujući podatke za prijavljivanje z... Dalje

Novi malver MassJacker krije se u piratskom softveru

Novi malver MassJacker krije se u piratskom softveru

Korisnici koji traže piratski softver mete su napada koji rezultiraju infekcijom novim malverom pod nazivom MassJacker. Prema nalazima kompanije Cybe... Dalje

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Google Docs i druge pouzdane platforme se koriste za skrivenu kontrolu malvera koji kradu, lozinke, logove ćaskanja i osetljive podatke (infostealer... Dalje