Bezpečnosť > bezpečnosť
Aktuálne hrozby - DNS Changer trojan
V poslednom case sa rozmohol virus, ktory meni DNS zaznam pre pristup na siet. Ako uviedol server dsl.sk 8.12.2008 zacala sa na prelome novembra a decembra sirit nova verzia trojskeho kona DNS Changer.
Tato nova verzia pri infikovaní pocitaca v lokalnej siete spusti vlastny DHCP server, a cez ten nasledne nastavi falosne DNS servery. Posledne su to adresy 85.255.115.xxx, 85.255.114.xxx, a sekundarne DNS 85.255.112.xxx. Podla zaznamov ide o ukrajinske servery.
Na disk sa ulozia infikovane subory do \SystemRoot\system32\DRIVERS\
U mnou kontrolovaneho PC to bolo konkretne navaznost na systemove subory:
\SystemRoot\WINDOWS\system32\DRIVERS\tcpip.sys \SystemRoot\WINDOWS\system32\DRIVERS\netbt.sys \SystemRoot\WINDOWS\system32\USER32.dll A infikovane boli subory: \SystemRoot\WINDOWS\system32\qoMeFwXO.dll \SystemRoot\WINDOWS\system32\awttssqO.dll
Taktiez bolo poistene spostanie cez register systemu Windows:
\SystemRoot\WINDOWS\system32\HKLM\SYSTEM\ControlSet001\Services\ HKLM\SYSTEM\ControlSet002\Services\ HKLM\SOFTWARE\KasperskyLab\protected\AVP8\profiles\NetWatch\settings\Zones\0000\TimeConnected HKLM\SOFTWARE\KasperskyLab\protected\AVP8\profiles\NetWatch\settings\Zones\0001\TimeConnected HKLM\SOFTWARE\KasperskyLab\protected\AVP8\profiles\NetWatch\settings\Zones\0002\TimeConnected A priamo napojeny subor: HKU\.DEFAULT\qoMeFwXO.dll HKU\S-1-5-19\qoMeFwXO.dll HKU\S-1-5-20\qoMeFwXO.dll HKU\S-1-5-21-1935655697-602609370-1606980848-1005\qoMeFwXO.dll \SystemRoot\WINDOWS\system32\awttssqO.dll
Infektory sa menia dynamicky ale detekcia je uspesna cez program GMER (www.gmer.net) a nasledne manualne odstranenie zdetegovanych suborov. Pokial sa nepodari manualne respektive automaticke cistenie systemu a preto je nutne bud obnovenie systemu z bodu obnovy pred infekciou alebo cista instalacia OS.
Prvou cinnostou trojskeho kona pri infikacii je hooknutie driverov antiviru a firewallu cim spristupnia zapojenie do botnet siete co je neviditelna cinnost.
Na internete sa nachadzaju momentalne rozne verzie, ktore menia mapovanie domen vo Windows, MacOS X a dokonca aj zmeny na hw routeroch.
|