Régi és új trójaiak a lista élmezőnyében

2009. szeptember 07. 15:30 - Csizmazia Darab István [Rambo]

Az ESET szakértői szerint ebben a hónapban is a különféle trójai programok túlsúlya érzékelhető, és nem tűntek el a nyári szezonban az online játékok jelszavaira vadászó kártevők sem. Érdekes módon a Conficker féreg két hónap után lekerült az élről, a magyar toplistát most az a Win32/TrojanDownloader.Swizzor.NBF trójai vezeti, amely már több, mint egy éve jelent meg.

Talán mostanában a Windows frissítéseket is komolyabban vették a felhasználók,  mindenesetre az elmúlt két hónapban listavezető pozíciót elért Conficker féreg ebben a hónapban nagy meglepetésre visszaszorult a harmadik helyre. Helyébe a Trojan.Downloader.Swizzor.NBF lépett, amely egy olyan kártevő, melynek segítségével további kártékony állományokat másolnak a támadók a fertőzött számítógépre. Többnyire reklámprogramokat töltöget le és telepít. A Swizzor.NBF terjedéséhez a hiszékenységet is kihasználja, például olyan programokba is bele szokták rejteni, amely látszólag peer 2 peer hálózatok sebességét (pl. Torrent) optimalizálja, azonban valójában maga a kártevő lapul a csomagban.

Lassan, de biztosan erősíti pozícióját a Win32/TrojanDownloader.Bredolab.AA, a korábbi negyedik valamint harmadik helyről ezúttal a második helyezésre elegendő fertőzést okozva. Ez egy olyan trójai kártevő, amelynek megkísérel távoli oldalakról további kódokat letölteni és végrehajtani. Futása közben a Windows, illetve a Windows/System32 mappákba igyekszik új kártékony állományokat létrehozni. Emellett a Registry adatbázisban is bejegyzéseket manipulál, egészen pontosan kulcsokat készít, illetve módosít a biztonságitámogatás-szolgáltató (SSPI,  Security Service Provider Interface) szekcióban. Ez a beállítás felel eredetileg a felhasználó hitelesítő adatainak továbbításáért az ügyfélszámítógépről a célkiszolgálóra.

Újoncunk a listán a 9-ik Win32/Adware.Funweb trójai. Jelenléte a bizonyíték arra, hogy még mindig sok olyan felhasználó van, aki óvatlanul maga telepít mindenféle kéretlen reklámokat megjelenítő alkalmazást különféle weblapokról. A Funweb működése során azt a  Win32/Toolbar.MyWebSearch kártevőt telepíti a számítógépre, amely szintén rendszeresen fel szokott bukkanni a havi kártevő toplistánkban. Ez utóbbi lassítja a számítógép működését, és a felhasználói szokásainkat is igyekszik kikémlelni.

Végezetül következzen a magyarországi toplista. Az ESET több százezer magyarországi felhasználó visszajelzésein alapuló statisztikai rendszere szerint 2009 augusztusában az alábbi 10 károkozó terjedt a legnagyobb számban hazánkban. Ezek együttesen 34.74%-ot tudtak a teljes tortából kihasítani maguknak.
 
1. Win32/TrojanDownloader.Swizzor.NBF trójai
Elterjedtsége az augusztusi fertőzések között: 6.11%

 
Működés: A Trojan.Downloader.Swizzor egy olyan kártevő, melynek segítségével további kártékony állományokat másolnak a támadók a fertőzött számítógépre. Többnyire reklámprogramokat tölt le és telepít. A Swizzor terjedéséhez a hiszékenységet is kihasználja: olyan programokba is bele szokták rejteni, amelyek látszólag peer 2 peer hálózatok sebességét (pl. Torrent) optimalizálják, valójában azonban maga a kártevő lapul a csomagban. Emellett hátsó ajtót is nyit a megtámadott számítógépen. A bűnözők így teljes mértékben átvehetik a számítógép felügyeletét: alkalmazásokat futtathatnak, állíthatnak le, állományokat tölthetnek le/fel, jelszavakat, hozzáférési kódokat tulajdoníthatnak el. 

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.
Bővebb információ: http://www.eset.hu/virus/trojandownloader-swizzor-nbf

 

2. Win32/TrojanDownloader.Bredolab.AA trójai
Elterjedtsége az augusztusi fertőzések között: 5.12%

 
Működés: A Win32/TrojanDownloader.Bredolab.AA egy olyan trójai program, melynek segítségével a távoli oldalakról letöltődnek és végrehajtódnak ezek a kódok. Futása közben a Windows, illetve a Windows/System32 mappákba igyekszik új kártékony állományokat létrehozni. Emellett a Registry adatbázisban is a bejegyzéseket manipulál, egészen pontosan kulcsokat készít, illetve módosít a biztonságitámogatás-szolgáltató (SSPI - Security Service Provider Interface) szekcióban. Ez a beállítás felel eredetileg a felhasználó hitelesítő adatainak továbbításáért az ügyfélszámítógépről a célkiszolgálóra.

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.
Bővebb információ: http://www.eset.hu/virus/trojandownloader-bredolab-aa

3. Win32/Conficker.AA féreg
Elterjedtsége az augusztusi fertőzések között: 4.81%

 
Működés: A Win32/Conficker egy olyan hálózati féreg, amely a Microsoft Windows legfrissebb biztonsági hibáját kihasználó exploit kóddal terjed. Az RPC (Remote Procedure Call), vagyis a távoli eljáráshívással kapcsolatos sebezhetőségre építve a távoli támadó megfelelő jogosultság nélkül hajthatja végre az akcióját. A Conficker először betölt egy DLL fájlt az SVCHost eljáráson keresztül, majd távoli szerverekkel lép kapcsolatba, hogy azokról további kártékony kódokat töltsön le. Emellett a féreg módosítja a host fájlt, ezáltal számos vírusvédelmi webcím is elérhetetlenné válik a megfertőzött számítógépen.

A számítógépre kerülés módja: változattól függően a felhasználó maga telepíti, vagy pedig egy biztonsági résen keresztül felhasználói beavatkozás nélkül magától települ fel, illetve automatikusan is elindulhat hordozható külső meghajtó fertőzött Autorun állománya miatt.
Bővebb információ: http://www.eset.hu/virus/conficker-aa

4. Win32/Agent trójai 
Elterjedtsége az augusztusi fertőzések között: 3.73%

 
Működés: Ezzel a gyűjtőnévvel azokat a rosszindulatú kódokat jelöljük, amelyek a felhasználók információit lopják el. Jellemzően ez a kártevő család mindig ideiglenes helyekre (Temporary mappa) másolja magát, majd a Rendszerleíró adatbázisban elhelyezett Registry kulcsokkal gondoskodik arról, hogy minden rendszerindításkor lefuttassa saját kódját. A létrehozott állományokat jellemzően .DAT illetve .EXE kiterjesztéssel hozza létre.

A számítógépre kerülés módja: a felhasználó maga telepíti.
Bővebb információ: http://www.eset.hu/virus/agent

5. Win32/PSW.OnLineGames.NNU trójai
Elterjedtsége az augusztusi fertőzések között: 2.72%

 
Működés: Ez a kártevő család olyan trójai programokból áll, amelyek billentyűleütés-naplózót (keylogger) igyekszenek gépünkre telepíteni. Gyakran rootkit komponense is van, amelynek segítségével igyekszik állományait, illetve működését a fertőzött számítógépen leplezni, eltüntetni. Ténykedése jellemzően az online játékok jelszavainak begyűjtésére, ezek ellopására, és a jelszóadatok titokban történő továbbküldésére fókuszál. A távoli támadók ezzel a módszerrel jelentős mennyiségű lopott jelszóhoz juthatnak hozzá, amelyeket aztán alvilági csatornákon továbbértékesítenek.

A számítógépre kerülés módja: a felhasználó maga telepíti.
Bővebb információ: http://www.eset.hu/virus/psw-onlinegames-nnu

6. INF/Autorun vírus
Elterjedtsége az augusztusi fertőzések között: 2.69%

 
Működés: Az INF/Autorun egyfajta gyűjtőneve az autorun.inf automatikus programfuttató fájlt használó kórokozóknak. A kártevő fertőzésének egyik jele, hogy a számítógép működése drasztikusan lelassul.

A számítógépre kerülés módja: fertőzött adathordozókon (akár MP3-lejátszókon) terjed.
Bővebb információ: http://www.eset.hu/virus/autorun

7. Win32/Kryptik trójai
Elterjedtsége az augusztusi fertőzések között: 2.57%

 
Működés: A trójai nem rendelkezik saját magát telepítő kódrészlettel, azt a felhasználó maga tölti le és indítja el. A megtámadott számítógépről információkat próbál gyűjteni, amelyeket véletlenszerűen generált néven .htm illetve .png kiterjesztésű fájlokban tárol el, és azokat különféle weboldalak felé igyekszik továbbítani. Azért, hogy a trójai gondoskodjon saját indításáról minden egyes rendszerindítás esetén, a rendszerleíró-adatbázisban több különböző bejegyzést hoz létre. Emellett hátsó ajtót is nyit, melyen keresztül a távoli támadó később is könnyen hozzáfér a megfertőzött számítógéphez.

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.
Bővebb információ: http://www.eset.hu/virus/kryptik-gt

8. Win32/Adware.Virtumonde alkalmazás
Elterjedtsége az augusztusi fertőzések között: 2.50%

 
Működés: A Virtumonde (Vundo) program a kéretlen alkalmazások (Potentially Unwanted) kategóriájába esik az ESET besorolása szerint. A károkozó elsődleges célja kéretlen reklámok letöltése a számítógépre. Működés közben megkísérel további kártékony komponenseket, trójai programokat letöltő webcímekre csatlakozni. Futása közben különféle felnyíló ablakokat jelenít meg. A Win32/Adware.Virtumonde trójai a Windows System32 mappájában véletlenszerűen generált nevű fájl(oka)t hoz létre.

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.
Bővebb információ: http://www.eset.hu/virus/adware-virtumonde

9. Win32/Adware.FunWeb trójai
Elterjedtsége az augusztusi fertőzések között: 2.32%

 
Működés: A Win32/Adware.Funweb trójai működése során azt a  Win32/Toolbar.MyWebSearch kártevőt telepíti a számítógépre, amely korábban  rendszeres szereplője volt a havi kártevő toplistánknak. Futása során különféle Registry bejegyzéseket és kéretlen állományokat hoz létre a Program Files és a Windows System 32 mappákban. A több tucatnyi DLL és EXE állomány. Mint ismeretes, a MyWebSearch alkalmazás figyeli a felhasználó böngészési szokásait, és adatokat gyűjt ezekről, de működésével lassítja a számítógépet is. Ezenkívül megváltoztatja a böngésző kereséssel kapcsolatos beállításait és az alapértelmezett kezdőlapot is.

A számítógépre kerülés módja: a felhasználó tölti le és futtatja.
Bővebb információ: http://www.eset.hu/virus/adware-funweb

10. WMA/TrojanDownloader.GetCodec.gen trójai 
Elterjedtsége az augusztusi fertőzések között: 2.17% 

 
Működés: Számos olyan csalárd módszer létezik, melynél a kártékony kódok letöltésére úgy veszik rá a gyanútlan felhasználót, hogy ingyenes és hasznosnak tűnő alkalmazást kínálnak fel neki letöltésre és telepítésre. Az ingyenes MP3 zenéket ígérő program mellékhatásként azonban különféle kártékony komponenseket telepít a Program Files\VisualTools mappába, és ezekhez tucatnyi Registry bejegyzést is létrehoz. Telepítése közben és utána is kéretlen reklámablakokat jelenít meg a számítógépen.

A számítógépre kerülés módja: a felhasználó maga telepíti.
Bővebb információ: http://www.eset.hu/virus/trojandownloader-getcodec-gen

4 komment

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Ultravoice 2009.09.10. 09:15:29

Sziasztok,
Én nem vagyok egy számítógép-internet zseni, ézért is fordulok hozzátok. Volt a gépemen egy RkChimaira nevű kis vírus vagy nem tudom mi, mindíg a gép bekapcsolása után jelent meg és adobe photoshp c4-re hivatkozott, de végül is nem lehetett semmit kezdeni vele. A gépemen szoktunk intézni bankos ügyeket(pénz utalás,stb..), most nem kevés many van a számlán... ok. elvileg a nod 32 leszedte ezt a sz..t, de érdemes most megváltoztatni a bankos jelszavakat? attól félek, h valaki esetleg hozzáférhet a bankos cuccokhoz?
Üdv: Cs

Csizmazia Darab István [Rambo] · http://antivirus.blog.hu 2009.09.10. 10:12:42

Szia Ultravoice!

Amit én így látatlanban tennék, hogy ellenőrizném a NOD beállításait, legyen minden a maximumon és csinálnék egy teljes keresést.

Szerintem vedd a fel a kapcsolatot a support KUKAC sicontact PONT hu címmel, és a supportos fiúk megnézik pontosan, mi is ez, és segítenek a jó beállításokban is.

Ultravoice 2009.09.11. 01:12:43

Köszi a választ Rambo! Megcsináltam, amit írtál, Semmit nem talált a nod 32, már nincs a gépen az a valami.
Egyébkénr, kik azok a supportos Fiúk?
Üdv: Cs

Csizmazia Darab István [Rambo] · http://antivirus.blog.hu 2009.09.11. 09:37:50

Nem haszontalan a bankolás előtti cache, cookie, session, temp mappa, stb. takarítás, továbbá a bankolás alatt ne legyen másik ablak nyitva, lehetőleg csak a banké.

A support a technikai támogatást végzőket jelenti, tőlük lehet kérdezni problémás esetekben, ők a NOD32 magyaroszági képviselet.
süti beállítások módosítása