| bsnes v0.87 Local Denial Of Service |
sobota 26. května 2012
Technická analýza Flash Player CVE-2012-0779
Microsoft Malware Protection Center (MMPC) zaslali technickou analýzu malwaru cílení Adobe Flash Player (CVE-2012-0779), zranitelnosti, které Adobe vydala opravu kritické aktualizace na začátku tohoto měsíce (deník zveřejněny zde ). Technická analýza ukazuje, jak proces infekce dochází při nebezpečný dokument otevřen.Technická analýza je zveřejněn zde . Získejte nejnovější verzi Flash Player zde (Flash Player 11.2.202.233 a starší je zranitelný).
[1] http://isc.sans.edu/diary/Adobe+Security+Flash+Update/13129
[2]
http://get.adobe.com/flashplayer/
[2]
http://get.adobe.com/flashplayer/
pátek 25. května 2012
Hacktool.Mimikatz
Hacktool.Mimikatz je nástroj, který umožňuje útočníkovi získat přístup k počítači ohrožení určité funkce v operačním systému.
Při spuštění programu se vytvoří následující soubor:
Nástroj umožňuje útočníkovi provést následující akce na počítači:
Při spuštění programu se vytvoří následující soubor:
- CurrentFolder%% / Mimikatz.exe
- CurrentFolder%% / serkurlsa.dll
Nástroj umožňuje útočníkovi provést následující akce na počítači:
- Povolit, zakázat a odstranit privilegia.
- Export bezpečnostní certifikáty.
- Obejít některá nastavení zásad skupiny.
- Zakázat určitou míru zabezpečení a protokolování služby.
- Dll injekci do libovolných procesů.
- Obnovení systému Windows hesla ve formátu prostého textu (pokud je knihovna DLL vstříknut do lsass.exe).
- Podvádět v Hledání min.
W32.SillyFDC.BDQ
W32.SillyFDC.BDQ je červ, který se pokouší šíří kopírováním sebe k namapované disky a vyměnitelná.
Když červ spustí, zkopíruje se na následujících místech:
Vytváří také následující soubory:
Dále červ vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ "Virus" = "% Windir% \ Mixa.exe" Mění také následující položky registru, takže že se provádí vždy, když se spustí systém Windows: HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon \ "Userinit" = "% System% \ systemio.exe" Červ pak upravuje následující položky registru změnit nastavení programu Průzkumník Windows:
Dále červ pokouší šířit tím, že vytvoří následující soubor na všech mapovaných pohony:
DriveLetter%% \ Mixa_I.exe Červ vytváří následující soubor na všech vyměnitelných převodovky: DriveLetter%% \ mixa_i.exe Poté vytvoří následující soubory tak, že se provádí vždy, když jsou dostupné pohony:
Když červ spustí, zkopíruje se na následujících místech:
- % System% \ systemio.exe
- SystemDrive%% \ Mixa_I.exe
- % Windir% \ Mixa.exe
Vytváří také následující soubory:
- % System% \ mui \ 0416 \ log.wma
- % System% \ restart.scf
Dále červ vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ "Virus" = "% Windir% \ Mixa.exe" Mění také následující položky registru, takže že se provádí vždy, když se spustí systém Windows: HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon \ "Userinit" = "% System% \ systemio.exe" Červ pak upravuje následující položky registru změnit nastavení programu Průzkumník Windows:
- = "0"
- HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Advanced \ "WebView" = "1"
Dále červ pokouší šířit tím, že vytvoří následující soubor na všech mapovaných pohony:
DriveLetter%% \ Mixa_I.exe Červ vytváří následující soubor na všech vyměnitelných převodovky: DriveLetter%% \ mixa_i.exe Poté vytvoří následující soubory tak, že se provádí vždy, když jsou dostupné pohony:
- DriveLetter%% \ autorun.inf
- SystemDrive%% \ Autorun.inf
Backdoor.Herpybot
Backdoor.Herpybot je trojský kůň, který otevře zadní dveře a krade informace z počítače ohrožena.
Při spuštění Trojan, vytvoří následující soubory:
Dále Trojan vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ "gpresultl" = "C: \ Documents and Settings \ Administrator \ Data aplikací \ gpresultl.exe" Mění také následující položky registru:
. Trojan pak může aplikovat sám do několika procesů Windows Dále Trojan zaznamenává všechny stisky kláves a ukládá je v následujícím souboru: % USERPROFILE% \ Application Data \ system.lho Poté se pokusí o přístup k příkazové servery k přidávání odcizení informace:
Trojský kůň poté otevře zadní dveře a umožňuje vzdálenému útočníkovi získat přístup k počítači ohrožena. Vzdálený útočník může pak proveďte jednu z následujících akcí:
Při spuštění Trojan, vytvoří následující soubory:
- % USERPROFILE% \ Application Data \ gpresultl.exe
- % USERPROFILE% \ Application Data \ log.err
Dále Trojan vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ "gpresultl" = "C: \ Documents and Settings \ Administrator \ Data aplikací \ gpresultl.exe" Mění také následující položky registru:
- HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Internet Settings \ "ProxyEnable" = "ProxyEnable"
- HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "AppData" = "C: \ Documents and Settings \ Administrator \ Data aplikací"
- HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "Common AppData" = "C: \ Documents and Settings \ All Users \ Data aplikací"
. Trojan pak může aplikovat sám do několika procesů Windows Dále Trojan zaznamenává všechny stisky kláves a ukládá je v následujícím souboru: % USERPROFILE% \ Application Data \ system.lho Poté se pokusí o přístup k příkazové servery k přidávání odcizení informace:
- [Http://] dd.zeroxcode.net / jí [ODSTRANIT]
- [Http://] frk7.mine.nu/her [ODSTRANIT]
- [Http://] upload@zeroxcode.net
- [Http://] www.zeroxcode.net / jí [ODSTRANIT]
Trojský kůň poté otevře zadní dveře a umožňuje vzdálenému útočníkovi získat přístup k počítači ohrožena. Vzdálený útočník může pak proveďte jednu z následujících akcí:
- Spouštět libovolné soubory
- Spouštět příkazy
- Změnit vlastnosti systému
- Provádět distribuované denial-of-Service (DDoS) útok
- Načíst informace o stisknutí kláves
- Načíst informace o procesu
Google Publikování Zpráva o průhlednosti
Google právě vydal svou zprávu o transparentnosti zpřístupnění dat z července 2011. Jako příklad zpráva uvádí počet žádostí obdržených v průběhu posledního měsíce, počet požádá URL odebrání (1255402), podle cílových domén 24374) autorskými právy vlastníků v 1314) a podávání zpráv organizací v 1099). Úplná zpráva je k dispozici zde . Blog napsal Fred von Lohmann Google, Senior Copyright poradce je k dispozici zde .
[1] http://www.google.com/transparencyreport/removals/copyright/
[2] http://googleblog.blogspot.ca/2012/05/transparency-for-copyright-removals-in.html
[2] http://googleblog.blogspot.ca/2012/05/transparency-for-copyright-removals-in.html
BKDR_VISEL.FO
Tento backdoor může být vložen jiným malwarem.
Provede příkazy ze vzdáleného uživatele se zlými úmysly, účinně ohrožení postiženého systému. To se připojí na webové stránky, odesílat a přijímat informace.
Načte konkrétní informace z postiženého systému.
Příjezd Detaily
Tento backdoor může být zrušen následující malware:
- TROJ_MDROP.ZD
Instalace
Tento backdoor přidává následující složky:
- c: \
Klesne následující komponenty soubor (y):
- % Uživatel TEMP% \ print32.dll - také rozpoznán jako BKDR_VISEL.FO
- % Program Files% \ Common Files \ odbc.nls - zjistit také jako BKDR_VISEL.FO
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, který je obvykle C: \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003 .. % Program Files% je Výchozí Program Files, obvykle C: \ Program Files).
Klesne tyto kopie sebe sama do postiženého systému:
- % Windows% \ Temp \ y {} náhodná čísla. DAT
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Jeho DLL komponenta je aplikován na následující proces (y):
- spoolsv.exe
Další systémové změny
Tento backdoor odstraní následující soubory:
- % Program Files% \ Common Files \ odbc_dmc.nls
- % Program Files% \ Common Files \ odbc_orp.nls
- % Program Files% \ Common Files \ odbc_res.nls
- % Program Files% \ Common Files \ odbc_lif.nls
- % Program Files% \ Common Files \ odbc_ger.nls
- % Program Files% \ Common Files \ odbc_rcs.nls
- % Program Files% \ Common Files \ odbc_div.nls
- % Program Files% \ Common Files \ odbc_dua.nls
- % Program Files% \ Common Files \ odbc_rehto.nls
- % Program Files% \ Common Files \ dumpodbc.exe
- % Program Files% \ Common Files \ odbc_txe.nls
- % Program Files% \ Common Files \ odbc_gpj.nls
- % Program Files% \ Common Files \ odbc_yek.nls
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To změní následující položky registru:
HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \
Services \ Zařazování
FailureActions = {} HEX hodnoty
Services \ Zařazování
FailureActions = {} HEX hodnoty
(Poznámka: Údaje Výchozí hodnota těchto položku registru je výchozí hodnota {} ).
Rutinní backdoor
Tento backdoor provede následující příkazy ze vzdáleného uživatele se zlými úmysly:
- Změna portu se používá pro připojení k jejich serveru C & C
- Zkontrolujte, zda obsah%% Program Files \ Common Files
- Připojte se k nové C & C IP adresy
- Připojení k webu přes HTTP
- Vytvořit / Manipulace témata
- Stáhnout a spouštět soubory
- Vložte / volné knihovny
- Přihlášení uživatele úhozů
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To se připojí na těchto internetových stránkách odesílat a přijímat informace:
- {BLOKOVÁNA}.} {BLOKOVÁNA .9.132
Ukončení procesu
Tento backdoor končí následující služby, pokud je uveden na postiženém systému:
- Zařazování
- stisvc
- wuauserv
- Norton Internet Security
- Norton 360
- Norton AntiVirus
Informace o krádeži
Tento backdoor načte následující informace od postiženého systému:
- Název počítače
- IP adresa
- Informace o operačním systému
Informace o odcizení
Tento backdoor uloží ukradené informace v následujícím souboru:
- c: \ \ b.txt
TROJ_MDROP.ZD
Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Příjezd Detaily
Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Instalace
Tento Trojan klesne následující non-škodlivý soubor:
- Uživatel% TEMP% \ AAAA
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, což je obvykle C:. \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003)
Pád rutiny
Tento trojský kůň klesne následující soubory:
- .% Windows% \ Temp \ y {} náhodných dat - detekován jako BKDR_VISEL.FO
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Poznámky:
Po spuštění, tento trojský otevírá své klesla non-škodlivý. HWP soubor % uživatel TEMP% \ záznamy typu AAAA , aby skryla své škodlivé rutiny od uživatele.
Přihlásit se k odběru:
Příspěvky (Atom)