Zobrazují se příspěvky se štítkemPočítačové viry. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemPočítačové viry. Zobrazit všechny příspěvky

pátek 25. května 2012

Hacktool.Mimikatz

Hacktool.Mimikatz je nástroj, který umožňuje útočníkovi získat přístup k počítači ohrožení určité funkce v operačním systému. 
Při spuštění programu se vytvoří následující soubor: 
  • CurrentFolder%% / Mimikatz.exe
  • CurrentFolder%% / serkurlsa.dll


Nástroj umožňuje útočníkovi provést následující akce na počítači:
  • Povolit, zakázat a odstranit privilegia.
  • Export bezpečnostní certifikáty.
  • Obejít některá nastavení zásad skupiny.
  • Zakázat určitou míru zabezpečení a protokolování služby.
  • Dll injekci do libovolných procesů.
  • Obnovení systému Windows hesla ve formátu prostého textu (pokud je knihovna DLL vstříknut do lsass.exe).
  • Podvádět v Hledání min.

W32.SillyFDC.BDQ

W32.SillyFDC.BDQ je červ, který se pokouší šíří kopírováním sebe k namapované disky a vyměnitelná. 
Když červ spustí, zkopíruje se na následujících místech: 
  • % System% \ systemio.exe
  • SystemDrive%% \ Mixa_I.exe
  • % Windir% \ Mixa.exe

Vytváří také následující soubory:
  • % System% \ mui \ 0416 \ log.wma
  • % System% \ restart.scf

Dále červ vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run \ "Virus" = "% Windir% \ Mixa.exe" Mění také následující položky registru, takže že se provádí vždy, když se spustí systém Windows: HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon \ "Userinit" = "% System% \ systemio.exe" Červ pak upravuje následující položky registru změnit nastavení programu Průzkumník Windows:





  • = "0"
  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Advanced \ "WebView" = "1"

Dále červ pokouší šířit tím, že vytvoří následující soubor na všech mapovaných pohony:
DriveLetter%% \ Mixa_I.exe Červ vytváří následující soubor na všech vyměnitelných převodovky: DriveLetter%% \ mixa_i.exe Poté vytvoří následující soubory tak, že se provádí vždy, když jsou dostupné pohony:





  • DriveLetter%% \ autorun.inf
  • SystemDrive%% \ Autorun.inf

Backdoor.Herpybot

Backdoor.Herpybot je trojský kůň, který otevře zadní dveře a krade informace z počítače ohrožena. 
Při spuštění Trojan, vytvoří následující soubory: 
  • % USERPROFILE% \ Application Data \ gpresultl.exe
  • % USERPROFILE% \ Application Data \ log.err

Dále Trojan vytvoří následující položku registru tak, že spustí vždy, když se spustí systém Windows:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ "gpresultl" = "C: \ Documents and Settings \ Administrator \ Data aplikací \ gpresultl.exe" Mění také následující položky registru:


  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Internet Settings \ "ProxyEnable" = "ProxyEnable"
  • HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "AppData" = "C: \ Documents and Settings \ Administrator \ Data aplikací"
  • HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Shell Folders \ "Common AppData" = "C: \ Documents and Settings \ All Users \ Data aplikací"

. Trojan pak může aplikovat sám do několika procesů Windows Dále Trojan zaznamenává všechny stisky kláves a ukládá je v následujícím souboru: % USERPROFILE% \ Application Data \ system.lho Poté se pokusí o přístup k příkazové servery k přidávání odcizení informace:





  • [Http://] dd.zeroxcode.net / jí [ODSTRANIT]
  • [Http://] frk7.mine.nu/her [ODSTRANIT]
  • [Http://] upload@zeroxcode.net
  • [Http://] www.zeroxcode.net / jí [ODSTRANIT]

Trojský kůň poté otevře zadní dveře a umožňuje vzdálenému útočníkovi získat přístup k počítači ohrožena. Vzdálený útočník může pak proveďte jednu z následujících akcí:
  • Spouštět libovolné soubory
  • Spouštět příkazy
  • Změnit vlastnosti systému
  • Provádět distribuované denial-of-Service (DDoS) útok
  • Načíst informace o stisknutí kláves
  • Načíst informace o procesu

BKDR_VISEL.FO


Tento backdoor může být vložen jiným malwarem.
Provede příkazy ze vzdáleného uživatele se zlými úmysly, účinně ohrožení postiženého systému. To se připojí na webové stránky, odesílat a přijímat informace.
Načte konkrétní informace z postiženého systému.
Příjezd Detaily
Tento backdoor může být zrušen následující malware:
  • TROJ_MDROP.ZD
Instalace
Tento backdoor přidává následující složky:
  • c: \
Klesne následující komponenty soubor (y):
  • % Uživatel TEMP% \ print32.dll - také rozpoznán jako BKDR_VISEL.FO
  • % Program Files% \ Common Files \ odbc.nls - zjistit také jako BKDR_VISEL.FO
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, který je obvykle C: \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003 .. % Program Files% je Výchozí Program Files, obvykle C: \ Program Files).
Klesne tyto kopie sebe sama do postiženého systému:
  • % Windows% \ Temp \ y {} náhodná čísla. DAT
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Jeho DLL komponenta je aplikován na následující proces (y):
  • spoolsv.exe
Další systémové změny
Tento backdoor odstraní následující soubory:
  • % Program Files% \ Common Files \ odbc_dmc.nls
  • % Program Files% \ Common Files \ odbc_orp.nls
  • % Program Files% \ Common Files \ odbc_res.nls
  • % Program Files% \ Common Files \ odbc_lif.nls
  • % Program Files% \ Common Files \ odbc_ger.nls
  • % Program Files% \ Common Files \ odbc_rcs.nls
  • % Program Files% \ Common Files \ odbc_div.nls
  • % Program Files% \ Common Files \ odbc_dua.nls
  • % Program Files% \ Common Files \ odbc_rehto.nls
  • % Program Files% \ Common Files \ dumpodbc.exe
  • % Program Files% \ Common Files \ odbc_txe.nls
  • % Program Files% \ Common Files \ odbc_gpj.nls
  • % Program Files% \ Common Files \ odbc_yek.nls
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To změní následující položky registru:
HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ 
Services \ Zařazování 
FailureActions = {} HEX hodnoty
(Poznámka: Údaje Výchozí hodnota těchto položku registru je výchozí hodnota {} ).
Rutinní backdoor
Tento backdoor provede následující příkazy ze vzdáleného uživatele se zlými úmysly:
  • Změna portu se používá pro připojení k jejich serveru C & C
  • Zkontrolujte, zda obsah%% Program Files \ Common Files
  • Připojte se k nové C & C IP adresy
  • Připojení k webu přes HTTP
  • Vytvořit / Manipulace témata
  • Stáhnout a spouštět soubory
  • Vložte / volné knihovny
  • Přihlášení uživatele úhozů
(Poznámka: % Program Files% je výchozí Program Files, obvykle C:. \ Program Files)
To se připojí na těchto internetových stránkách odesílat a přijímat informace:
  • {BLOKOVÁNA}.} {BLOKOVÁNA .9.132
Ukončení procesu
Tento backdoor končí následující služby, pokud je uveden na postiženém systému:
  • Zařazování
  • stisvc
  • wuauserv
  • Norton Internet Security
  • Norton 360
  • Norton AntiVirus
Informace o krádeži
Tento backdoor načte následující informace od postiženého systému:
  • Název počítače
  • IP adresa
  • Informace o operačním systému
Informace o odcizení
Tento backdoor uloží ukradené informace v následujícím souboru:
  • c: \ \ b.txt


TROJ_MDROP.ZD


Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Příjezd Detaily
Tento trojský kůň přijde jako přílohu k e-mailové zprávy přicházejí nevyžádaná jiným malwarem / grayware nebo uživatelé se zlými úmysly.
Instalace
Tento Trojan klesne následující non-škodlivý soubor:
  • Uživatel% TEMP% \ AAAA
(Poznámka: Uživatel% Temp% je aktuálního uživatele Temp, což je obvykle C:. \ Documents and Settings \ {uživatelské jméno} \ Local Settings \ Temp na Windows 2000, XP a Server 2003)
Pád rutiny
Tento trojský kůň klesne následující soubory:
  • .% Windows% \ Temp \ y {} náhodných dat - detekován jako BKDR_VISEL.FO
(Poznámka: % Windows% je složka systému Windows, který je obvykle C: \ Windows nebo C: \. WINNT)
Vykonává soubory, kapky, pobízet, že postižený systém vykazovat škodlivé rutiny, které obsahují.
Poznámky: 
Po spuštění, tento trojský otevírá své klesla non-škodlivý. HWP soubor % uživatel TEMP% \ záznamy typu AAAA , aby skryla své škodlivé rutiny od uživatele.

Trojan.Win32.FakeAV.doq


Technické detaily

Tento trojský kůň simuluje antivirový program, aby si kompenzoval uživatelem pro detekci a odstranění falešných hrozeb. Je to aplikace Windows (PE EXE soubor). To je 1 039 872 bytů. Je napsán v C + +.

Instalace

Jakmile trh, Trojan přesune svůj původní soubor a uloží ho jako
% USERPROFILE% \ Local Settings \ Application Data \ <rnd>. Exe
<rnd> kde je náhodné desetinné číslo.
Pokaždé, když zahajoval, Trojan vytvoří následující klíč registru systému:
[HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnce]
"<jméno Původní Trojan <soubor_obsahující_index>" = "% USERPROFILE% \ Local Settings \ Application Data \ <rnd>. Exe"
To zajišťuje, že Trojan bude automaticky spustí při každém restartování systému.
Trojan také vytvoří následující zkratky:
% USERPROFILE% \ Nabídka Start \ Programy \ Security Tool.lnk
Místní poukazuje na objektu:
% USERPROFILE% \ Local Settings \ Application Data \ <rnd>. Exe

Užitečná

Jakmile trh, Trojan simuluje počítačovou kontrolu systému souborů a zobrazuje informace o falešných hrozeb:
Při pokusu o odstranění hrozby zobrazené Trojan, bude uživatel vyzván k aktivaci programu:
Tyto stránky pak bude zobrazeno, kde je uživatel vyzván k zadání informací o kreditní kartě zakoupit licenci:
OBRANNÁ *** tgate.com
bezpeč *** soft.com
Během své činnosti, Trojan brání nové procesy od svého zrodu. Když Trojan objeví spuštěn proces, že ukončí ji a zobrazí se následující okno:
Například:
Během svého působení Trojan zobrazí následující hlášení v oznamovací oblasti:
Trojan může zobrazit zpráva, že aktualizace programu jsou k dispozici:
Během svého působení Trojan odešle požadavek na adresu:
212. *** .107.202

Odstranění návod

Pokud váš počítač není vybaven antivirovou ochranu a byl napaden tímto škodlivým programem, postupujte podle pokynů jej odstranit:
  1. Restartujte počítač v nouzovém režimu (na začátku zavádění systému, stiskněte a podržte klávesu F8, vyberte možnost Nouzový režim z nabídky spouštění Windows).
  2. Odstraňte následující soubory:
    % USERPROFILE% \ Local Settings \ Application Data \. Exe
    % USERPROFILE% \ Nabídka Start \ Programy \ Security Tool.lnk
    
  3. Odstraňte následující klíč registru systému (viz Co je to systémový registr a jak se používá? )
    [HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ RunOnce]
    ""="% USERPROFILE% \ Local Settings \ Application Data \. Exe "

Trojan-Ransom.Win32.PornoBlocker.bdi


Technické detaily

Tento trojský kůň zastaví počítač z fungování s cílem získat výkupné pro jeho obnovení. Je to aplikace Windows (PE EXE soubor). To je 46 080 bytů. To je psáno v Delphi.

Instalace

Aby bylo zajištěno, že se spustí automaticky při každém restartování systému, Trojan přidá odkaz na své spustitelného souboru v klíči registru systému automatického spuštění:
[HKLM \ Software \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon]
"Shell" = "<cesta k původní Trojan soubor <"

Užitečná

Tento Trojan přiřadí "skrytý" a "systém" atributy jeho spis. To pak provede následující akce:
  • Dodává tyto údaje do klíče systémového registru:
    [HKLM \ Software \ Microsoft \ Outlook Express]
    "Palo" = "<rnd1>"
    "Num" = "<rnd2>"
    
    <rnd1> kde je aktuální datum a čas v zašifrované podobě, která se skládá z 10 číslic, například: "1092554318"
    <rnd2> je číslo naplnit účet, zobrazí uživateli. To je náhodně vybrané ze seznamu:
    896 *** 29451
    898 *** 36548
    898 *** 36585
    898 *** 32746
    898 *** 36591
    898 *** 36528
    
  • To zakáže Správce úloh systému Windows tím, že vytvoří následující systémové klíče registru:
    [HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Policies \ System]
    "DisableTaskMgr" = "1"
    
  • Trojan se zobrazí jeho okno a v nekonečném cyklu umístí vstupní fokus v tomto okně:
Tímto způsobem Trojan blokuje přístup do jiných aplikací a jediné, co může uživatel udělat, je zadat odblokovací kód do příslušného okna tohoto Trojana.
V nekonečném cyklu rovněž získá aktuální čas a odpovídá to proti klíče systémového registru hodnoty:
[HKLM \ Software \ Microsoft \ Outlook Express]
"Palo" = "<rnd1>"
Tímto způsobem Trojan přestane běží 48 hodin od jeho prvního uvedení na trh.

Odstranění návod

Pokud váš počítač není vybaven antivirovou ochranu a byl napaden tímto škodlivým programem, postupujte podle pokynů jej odstranit:
  1. Zadat následující kód odblokování:
    BENOLIMA1
  2. Vyprázdněte Temporary Internet Files adresáře:
    % Temporary Internet Files%

čtvrtek 24. května 2012

VirTool:Win64/Gowfi.A


Encyklopedický vstup
Aktualizováno: 31.května 2011  |  Vydáno: 27. května 2011 Přezdívky Není k dispozici Úroveň pohotovosti (?) Těžká 







Antimalware Ochrana údajů
Microsoftdoporučuje, aby si stáhnout nejnovější definice , aby si chráněné.
Detekce původně vytvořeny:
Definice: 1.105.313.0
Vydáno: 23.května 2011


Na této stránce



 

Shrnutí

VirTool:Win64/Gowfi.A je detekce pro 64-bitové verze malware, který se snaží odstranit webové prohlížeče souborů bezpečnostní plug-in a také přesměrování internetového prohlížeče přístup k některým on-line bankovních webových stránkách.


 

Příznaky

Systémové změny
Tyto systémové změny mohou signalizovat přítomnost tohoto malwaru:
  • Neočekávaný stránky textu při návštěvě stránky " www2.bancobrasil.com.br "nebo" aapj.bb.com.br "
  • Upravená local ' hosts souboru, která obsahuje odkaz na stránkách je uvedeno výše


 

Technické informace (analýza)

VirTool:Win64/Gowfi.A je detekce pro 64-bitové verze malware, který se snaží odstranit webové prohlížeče souborů bezpečnostní plug-in a také přesměrování internetového prohlížeče přístup k některým on-line bankovních webových stránkách.
Instalace
Tento malware se instaluje buď Trojan: BAT / Gowfi.A nebo Trojan: Java / Gowfi.A .
 
Užitečná
Přesměrování prohlížení on-line bankovnictví
Tento malware modifikuje místního souboru Hosts přesměrovat přístup k těmto konkrétní stránky internetového bankovnictví na IP adresu216.155.133.236 :
  • www2.bancobrasil.com.br
  • aapj.bb.com.br
 
Odstranit soubory
VirTool: WinNT / Gowfi.A pokusí odstranit následující soubory, které jsou součástí zabezpečení webového prohlížeče pluginu de programas \ \ GbPlugin gbieh.dll \ Device \ PevnýDisk0 \ Partition2 \ Arquivos de programas \ \ GbPlugin GbpSv.exe \ Device \ PevnýDisk0 \ Partition2 \ Arquivos de programas \ \ GbPlugin bb.gpc \ Device \ pevný_disk0 \ Program Files \ Partition2 odst. x86) \ GbPlugin \ abn.gpc \ Device \ \ PevnýDisk0 Partition2 \ Program Files (x86) \ GbPlugin \ gbieh.gmd \ Device \ \ PevnýDisk0 Partition2 \ Program Files (x86) \ GbPlugin \ GbpSv.exe \ Device \ PevnýDisk0 \ Partition2 \ Program Files (x86) \ \ GbPlugin gbieh.dll \ Device \ \ PevnýDisk0 Partition2 \ Program Files (x86) \ GbPlugin \ bb.gpc \ Device \ \ PevnýDisk0 Partition2 \ Program Files (x86) \ GbPlugin \ gbiehAbn.dll \ Device \ \ PevnýDisk0 Partition2 \ Program Files (x86) \ GbPlugin \ gbpdist.dll \ Device \ PevnýDisk0 \ Partition2 \ windows \ Downloaded Program Files \ gbieh.gmd \ Device \ \ PevnýDisk0 Partition2 \ windows \ Downloaded Program Files \ ABN.gpc \ Device \ \ PevnýDisk0 Partition2 \ windows \ Downloaded Program Files \ gbiehabn.dll \ Device \ \ PevnýDisk0 Partition2 \ windows \ Downloaded Program Files \ GbPluginABN.inf ​​\ Device \ PevnýDisk0 \ Partition2 \ Arquivos de programas \ GbPlugin \ gbiehAbn.dll \ Device \ PevnýDisk0 \ Partition2 \ Program Files \ \ GbPlugin abn.gpc \ Device \ \ PevnýDisk0 Partition2 \ Program Files \ \ GbPlugin gbiehAbn.dll \ Device \ \ PevnýDisk0 Partition2 \ Program Files \ \ GbPlugin gbieh.gmd \ Device \ pevný_disk0 \ Program Files \ Partition2 \ \ GbPlugin GbpSv.exe \ Device \ \ PevnýDisk0 Partition2 \ Program Files \ \ GbPlugin gbieh.dll \ Device \ \ PevnýDisk0 Partition2 \ Program Files \ GbPlugin \ bb.gpc \ Device \ PevnýDisk0 \ Partition2 \ Arquivos de programas \ GbPlugin \ gbpdist . dll \ Device \ \ PevnýDisk0 Partition2 \ Program Files \ \ GbPlugin gbpdist.dll \ Device \ pevný_disk0 \ \ Partition2 Arquivos de programas \ \ GbPlugin abn.gpc \ Device \ \ PevnýDisk0 Partition2 \ windows \ Downloaded Program Files \ ABN.inf ​​\ Zařízení \ PevnýDisk0 \ Partition2 \ windows \ Downloaded Program Files \ gbiehAbn.dll \ Device \ PevnýDisk0 \ Partition2 \ Arquivos de programas \ GbPlugin \ gbieh.gmd




























 

HackTool:Win64/PWDump


Encyklopedický vstup
Aktualizováno: 17.dubna 2011  |  Zveřejněno: Nov 03, 2010 Aliasy


  • Tool.Pwdump.127 (Dr.Web)
  • Win32/PSWTool.PWDump6.A (ESET)
  • not-a-virus:PSWTool.Win32.PWDump.lv (Kaspersky)
  • Trj/WL-heur.A (Panda)
  • Pwdump (Symantec)
  • PWCrack-Pwdump (McAfee)

Úroveň pohotovosti (?)
Střední

Antimalware Ochrana údajů
Microsoftdoporučuje, aby si stáhnout nejnovější definice , aby si chráněné.
Detekce poslední aktualizace:
Definice: 1.127.519.0
Vydáno: 23.května 2012
Detekce původně vytvořeny:
Definice: 1.93.770.0
Vydáno: 29.října 2010


Na této stránce



 

Shrnutí

HackTool:Win64/PWDumpje nástroj používaný v rozhraní příkazového řádku na 64bitových počítačích se systémem Windows extrahovat NTLM LanMan) hash z " Lsass.exe "v paměti.


 

Příznaky

Varovná oznámení nebo zjištění tohoto malwaru z nainstalovaného antiviru nebo bezpečnostního softwaru může být jen další příznaky.


 

Technické informace (analýza)

HackTool:Win64/PWDumpje nástroj používaný v rozhraní příkazového řádku na 64bitových počítačích se systémem Windows extrahovat NTLM LanMan) hash z " Lsass.exe "v paměti. Tento nástroj může být použit ve spojení s malware nebo jiné pomůcky penetrační testy k získání pověření pro použití v ověřování pravosti systému Windows.
 
Při spuštění, tento nástroj vstřikuje kód do Local Security Authority Subsystem odst. LSASS) procesem a běží se stejnými systémovými právy. Nástroj používá následující API z " samsrv.dll "na skládky heslo hash z Security Manager účtů (SAM) databáze:
  • SamIConnect
  • SamrOpenDomain
  • SamrOpenUser
  • SamrQueryInformationUser
  • SamrEnumerateUsersInDomain
 
Nástroj vytvoří pojmenovanou rouru a vyklápění shromáždili informace o uživateli souboru.

MonitoringTool:Win64/KGBKeylogger


Encyklopedický vstup
Aktualizováno: 17.dubna 2011  |  Zveřejněno: Září 24, 2010 Přezdívky Není k dispozici Úroveň pohotovosti (?) Těžká 







Antimalware Ochrana údajů
Microsoftdoporučuje, aby si stáhnout nejnovější definice , aby si chráněné.
Detekce poslední aktualizace:
Definice: 1.103.861.0
Vydáno: 02.05.2011
Detekce původně vytvořeny:
Definice: 1.89.639.0
Vydáno: Srpen 30, 2010


Na této stránce



 

Shrnutí

MonitoringTool:Win64/KGBKeyloggerje verze MonitoringTool: Win32/KGBKeylogger běží v 64-bitové verze Windows.


 

Příznaky

Systémové změny
Tyto systémové změny mohou signalizovat přítomnost MonitoringTool:Win64/KGBKeylogger:
  • Displej následujícího rozhraní aplikace:


 

Technické informace (analýza)

MonitoringTool:Win64/KGBKeyloggerje verze MonitoringTool: Win32/KGBKeylogger běží v 64-bitové verze Windows.
 
MonitoringTool:Win64/KGBKeylogger je program, který je schopen vykonávat některou z následujících akcí:
 
  • Monitor úhozů
  • Zachycení obrazovky
  • Shromážděte WWW stránek
  • Získat do schránky
  • Monitor počítače nebo program činnosti
 
MonitoringTool:Win64/KGBKeylogger lze spustit z následujících možností:
 
  • spuštěné procesy
  • Ikona zásobník
  • zástupce na ploše
  • V nabídce Start
 
Po instalaci může zobrazit následující stříkání obrazovky:
 
 
 
 
 
 
 
Při spuštění, může se zobrazit následující rozhraní: