Wirus omijający firewalla

Firma Kaspersky Lab informuje o pojawieniu się nowego wirusa

Redakcja Wirtualne Media
Redakcja Wirtualne Media
Udostępnij artykuł:

Nazywa się on Hacdef.b i potrafi ominąć zabezpieczenia w postaci firewalla (zapory ogniowej). Jest to robak typu backdoor działający wyłącznie w systemach Windows NT/2000/XP. Składa się z dwóch elementów - komponentu głównego (70 144 bajty) oraz pomocniczego (3 328). Szkodnik ma możliwość ukrywania procesu własnego oraz innych procesów, plików na dysku oraz wpisów rejestru systemowego.

Pliki backdoora mogą posiadać różne nazwy, jednak najczęściej pojawiają się jako:

Komponent główny:

isplog.exe

isplogger.exe

Biblioteka pomocnicza

isplogger.sys

hkrnlrdv.sys

hxdefdrv.sys

Po uruchomieniu backdoor rozpakowuje z własnego kodu bibliotekę pomocniczą i instaluje ją w folderze, z którego został uaktywniony. Szkodnik rejestruje się jako usługa o nazwie Minimal Network, która aktywowana jest wraz z każdym startem systemu Windows. Backdoor tworzy następujący klucz w rejestrze systemowym:

[HKLMSystemCurrentControlSetServicesSafeBoot

W celu ukrycia swojej obecności w zainfekowanym systemie backdoor przechwytuje funkcje API.

Szkodnik nie otwiera żadnych portów na zainfekowanym komputerze. Dzięki przejęciu powyższych funkcji API ma on możliwość monitorowania całego odbieranego ruchu sieciowego. W ten sposób backdoor wykrywa komendy wydawane przez zdalnego klienta. Po odebraniu odpowiedniego hasła szkodnik otwiera wybrany przez hakera port, co pozwala na uzyskanie pełnego dostępu do zaatakowanej maszyny. Sposób ten pozwala backdoorowi na omijanie ewentualnych zapór ogniowych zainstalowanych na zainfekowanych komputerach.

PRACA.WIRTUALNEMEDIA.PL

NAJNOWSZE WIADOMOŚCI

InPost wygrał w sądzie ws. przejęcia. Dokumenty okazały się fałszywe

InPost wygrał w sądzie ws. przejęcia. Dokumenty okazały się fałszywe

Kulki Lotto znikają z telewizji. Duża zmiana w losowaniach

Kulki Lotto znikają z telewizji. Duża zmiana w losowaniach

Nie będzie szybkich blokad treści w polskim internecie. Wskazano 27 czynów zabronionych

Nie będzie szybkich blokad treści w polskim internecie. Wskazano 27 czynów zabronionych

Połowa TikToka w USA sprzedana. Tego samego inwestora może mieć właściciel TVN

Połowa TikToka w USA sprzedana. Tego samego inwestora może mieć właściciel TVN

CyberRescue pomoże klientom Banku Pekao uniknąć cyberoszustwa przed świętami
Materiał reklamowy

CyberRescue pomoże klientom Banku Pekao uniknąć cyberoszustwa przed świętami

Polskie Radio 24 z nową oprawą dźwiękową

Polskie Radio 24 z nową oprawą dźwiękową