Spammeléssel tölti idejét a Bubnix trójai

1
2010. augusztus 13., 08:32
A Bubnix.I trójai kártékony fájlokat tölt le az internetről, majd nagy mennyiségben kezd el kéretlen elektronikus leveleket küldözgetni.

A Bubnix.I trójai különböző rootkit komponenseket is bevet annak érdekében, hogy a saját fájljait, illetve a regisztrációs adatbázis egyes kulcsait elrejtse. Ezzel azt igyekszik elérni, hogy minél tovább tudjon észrevétlenül tevékenykedni a fertőzött számítógépeken. Mindez azért is jelent problémát, mert a trójai legfontosabb feladata, hogy a spammerek munkáját segítse, és minél több kéretlen e-mailt küldjön el.

Az Isidor Biztonsági Központ jelentése rávilágít arra, hogy a Bubnix.I a Windows services.exe folyamata mögé rejtőzik el, így a feladatkezelőben sincs különösebb látható jele annak, ha egy számítógépre felkerül. Ugyanakkor a háttérben különféle programokat és konfigurációs adatokat tölt le előre meghatározott szerverekről. Ezek segítségével a spammerek vezérelhetik a kártevőt, és meghatározhatják a spamek címzettjeit, illetve az üzenetek szövegét.

A Bubnix.I az általa megfertőzött "services.exe"-re nagyon "vigyáz", ugyanis ha azt egy biztonsági alkalmazás megkísérli megtisztítani, akkor a trójai ismét megfertőzi a Windows folyamatát.
 
Amikor a Bubnix.I trójai elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő állományt:
%System%\drivers\[véletlenszerű fájlnév].sys
 
2. Rootkit komponensek segítségével elrejti a saját fájlját valamint a regisztrációs adatbázis egyes bejegyzéseit.

3. Megfertőzi a services.exe folyamatot.

4. Amennyiben egy biztonsági szoftver helyreállítaná a "services.exe"-t, akkor a trójai felülírja azt.

5. Csatlakozik egy távoli szerverhez.

6. Interneten keresztül kártékony programokat tölt le, majd telepít fel.

7. Kéretlen elektronikus leveleket kezd el küldözgetni. Ehhez egy távoli szerverről olyan adatokat tölt le, amelyek révén a spamek generálását el tudja végezni.

A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szerkesztőség és a szolgáltatás üzemeltetője semmilyen felelősséget nem vállal! A moderálási elvekbe ütköző hozzászólásokat szerkesztőségünk bármikor törölheti.

2 hozzászólás

  1. József írta:
    2010-08-16 17:36:08

    Sajnos az én gépemet is megtámadta ez a vírus, s hibába volt antivir a gépen, csakis az újratelepítés segített. Érdemes ezt mielőbb megtenni, mert idővel a saját adataink is veszélybe kerülhetnek. Józsi

  2. esox írta:
    2010-08-28 21:54:32

    Nálam szerencsére eltávolítható volt a következő módon: 1. A rendszer visszaállítás ideiglenes kikapcsolása; 2. SafeMode; 3. CCleaner-rel a temp fájlok és lomtár törlése; 4. Víruskereső futtatása.

ESET Online Vírusirtó