.hu

Regisztráció

Pendrive-on lapulhat az Autill féreg

Kristóf Csaba, 2008. március 14. - Vírusvédelem
Computerworld címkék: féreg, trójai, vírusadatbázis

Hír küldése

Az Autill féreg elsősorban cserélhető meghajtókon és hálózati megosztásokon keresztül igyekszik terjedni.

Az Autill féreg meglehetősen egyszerű működésű, azonban ennek ellenére tud bosszúságot okozni. A kártevő ugyanis minden meghajtóra felmásolja a saját állományait. Így például a cserélhető adattárolókat sem kíméli. Arról is gondoskodik, hogy az eltávolítható meghajtók újbóli csatlakoztatásakor automatikusan be tudjon töltődni.

A féreg a fertőzött számítógépen minden .vbs kiterjesztésű állományt letöröl.

Amikor az Autill féreg elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő fájlokat:
%DriveLetter%\%System%\killVBS.vbs
%DriveLetter%\killVBS.vbs

2. Minden írható meghajtó gyökér könyvtárába bemásol egy autorun.inf nevű állományt.

3. Amennyiben már létezik egy autorun.inf fájl, akkor azt kiegészíti a következő sorral:
shellexecute=wscript.exe killVBS.vbs

4. A regisztrációs adatbázisban módosítja az alábbi értékeket:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Userinit" = "%System%\userinit.exe, %System%\wscript.exe %System%\killVBS.vbs"
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\"Window Title" = " "
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\"Start Page" = " "
HKEY_CLASSES_ROOT\vbsfile\"DefaultIcon" = "%SystemRoot%\System32\WScript.exe,2"

5. A regisztrációs adatbázisból kitörli a következő értéket:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"MS32DLL" = "[véletlenszerű értékek]"

6. A fertőzött számítógépeken megtalálható összes .vbs kiterjesztésű állományt letörli.

Hozzászólások

RCs 1
Nekem volt szerencsém egy ilyenfajta kórokozóhoz..Nem tudtam közvetlenül megnyitni a pendrive meghajtót a sajátgépbõl, hanem csak jobb klikk és megnyitás... Akkor a Panda Antivirus 2007+Firewall nem vette észre, épp egy Nodos gép kapta el... Azóta ismét csak Pandám van (2008), és remélem a Totalscan modul azért nem hoz rá szégyent (az elsõ pozitív élményem, már régóta volt egy backdoor-om, és bár a Panda 2007 is megtalálta, sõt a Norton is, de nem tudta leírtani... A Totalscan hazavágta!!!:)))
2008. március 27. 21:04
RCs 2
Ismét hasonló mûködésû kórokozóval szembesültem az egyik ápolatlan munkahelyi gépnek köszönhetõen, és most a Panda 2008+Firewall mondott csõdött, a Nod32 leírtotta, és elérhetõvé vált közvetlenül a pendrive...
2008. április 17. 14:45
Rik 3
Nekem is van egy ilyen férgem. (Autill) Berakom a gépbe a pendrivet és egybõl kiírja a Nod hogy megtalálta és írtotta de 1 msp múlva újra rajta is van. Ekkor újra írja hogy írva, és ez állandóan így megy amíg a pendrive a gépben van. HOgyan lehetne ezt kiírtani? Valaki tud megoldást?
2008. augusztus 27. 08:17
Szponzorált linkek:
Terjessze és lapozza céges anyagait online Alakítsa át nyomtatott termékkatalógusát, prospektusát, prezentációját... Eredetivel azonos megjelenés, szabadszavas keresés,
Google által felismerheto tartalom, aktív linkek, nyomtatás, stb.
CégMátrix szolgáltatás- és termékkereső portál Itt megtalálja a keresett terméket, szolgáltatást, márkát, céget - cégadatokkal: név, cím, telefon, fax, web, nyitva tartás. WAP-on is! Erdélyben:Erdélyi Céginfó
*LOGalyze, SOPHOS, Juniper és Websense a ZURIEL-től!* Naplóinfrastruktúra, logelemzés, hálózati határvédelem, és minden ami IT üzemeltetés egy igazi specialistától. ZURIEL - A szürke eminenciás
IDG Worldwide: computerwoche.de | computerwelt.at | computerworld.ch | computerworld.ro