TrelosTwnFm-News
Σας ανακοινώνω οτι το forum θα είναι ''ανενεργό'' σε θέματα.
Και πλέον την σκυτάλη στην ενημέρωση θα την ''πάρει'' το blog.
Καλή συνέχεια να έχουμε.

http://trelostwnfmnews.blogspot.gr/
TrelosTwnFm-News
Σας ανακοινώνω οτι το forum θα είναι ''ανενεργό'' σε θέματα.
Και πλέον την σκυτάλη στην ενημέρωση θα την ''πάρει'' το blog.
Καλή συνέχεια να έχουμε.

http://trelostwnfmnews.blogspot.gr/

Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook

Πήγαινε κάτω

a Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook

Δημοσίευση από ΤΡΕΛΛΟΣ ΤΩΝ FM Κυρ 27 Απρ - 23:18

Ένα μήνυμα από έναν φίλο μας, μας ενημέρωσε για μια νέα απειλή (Trojan) κυκλοφορεί στο Facebook. Χρησιμοποιώντας την υπηρεσία προσωπικών μηνυμάτων του κοινωνικού δικτύου, οι απατεώνες προσπαθούν να πλασάρουν trοjans στους ανυποψίαστους χρήστες.

Ο φίλος μας από το safer-internet.gr, μας έστειλε δύο διαφορετικές εικόνες από μηνύματα του Facebook. Τα μηνύματα αναφέρουν κάτι σαν «δες το και μην το πεις σε κανέναν» και περιέχουν δύο αρχεία .rar με διαφορετικό όνομα:


Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  Foto2

Ζητήσαμε τα αρχεία για να τα αναλύσουμε και φυσικά δεν περιείχε κάτι να δούμε. Αν και τα δύο rar είχαν διαφορετικό όνομα το εκτελέσιμο αρχείο που περιείχαν ήταν ακριβώς το ίδιο (ίδιο CRC Checksum.)

Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  Trojan

και το όνομα αυτού: Watch This!!!.vbs

Τα εκτελέσιμα αρχεία ήταν μορφής .vbs. Η vbscript είναι μια γλώσσα scripting (σεναρίου όπως το μεταφράζουν) και έρχεται μαζί με τα Windows. Με αυτή μπορείς να κάνεις διάφορα χρήσιμα πράγματα, όπως έχετε διαπιστώσει και από την κατηγορία Tweaks του iGuRu.gr, αλλά μπορείς να γράψεις και trοjans.

To script που περιείχαν τα 2 rar είχαν το TrοjanDownloader.Agent.NJV trοjan που έχει ευρετηριαστεί από την ESET στις 11 Φεβρουαρίου του 2012.
Τι κάνει ένα Trοjan Downloader;

Ένα Trοjan downloader με το που τρέξει στον υπολογιστή του θύματος, αναζητά πρόσβαση σε έναν απομακρυσμένο υπολογιστή για να κατεβάσει αρχεία που στη συνέχεια εγκαθιστά στον υπολογιστή που έχει μολυνθεί.

Το συγκεκριμένο Trοjan, TrοjanDownloader.Agent.NJV trojan,είναι παλιό και έτσι είναι άμεσα αναγνωρίσιμο από τα antivirus, αν φυσικά τα έχετε ενημερώσει.

Περιττό να σας πούμε ότι δεν ανοίγετε αρχεία zip, rar που δεν τα περιμένετε και σας έρχονται σε μηνύματα, ακόμα και αν γνωρίζετε αυτόν που σας το έστειλε.

Αν έχετε τρέχει ήδη το αρχείο και δεν το έχει «χτυπήσει» to antivirus που χρησιμοποιείτε αλλάξτε ή ενημερώστε την εφαρμογή ασφαλείας σας.

Update:

Ενώ τα κακόβουλα μηνύματα συνεχίζονται να έρχονται στο Facebook. αποφασίσαμε να ανοίξουμε το script για μια περαιτέρω ανάλυση.

Όλα τα κακόβουλα links φαίνεται να οδηγούν στον ίδιο server ο οποίος προφανώς έχει παραβιαστεί.

Δείτε 3 από τα domains


Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  Hack

Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  Hack-2

Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  Hack-1

Η ομάδα του iGuRu.gr ενημέρωσε τον ιδιοκτήτη του server για να πάρει τα απαραίτητα μέτρα.

Όλες οι κακόβουλες διευθύνσεις συμπεριλαμβάνονται στην παρακάτω φωτογραφία όπως αναγράφονται στο script


Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  Hack-script

Πιστεύουμε ότι ο κακόβουλος χρήστης είναι Έλληνας καθώς υπάρχουν κακόβουλα αρχεία με Ελληνικά ονόματα, όπως πχ το . /vasika/kalisperasas.zip. Επίσης ο φάκελος που κάνει επίσης για να κατεβάσει τα κακόβουλα αρχεία ονομάζεται από τον κακόβουλο χρήστη «\MyFolderakis.»

Εφόσοςν φτιάχνει το παραπάνω φάκελο στον υπολογιστή του θύματος, κατεβάζει το content.zip που περιέχει ένα . jar αρχείο.

download(csPATH)
Unzip csPATH &»\content.zip«, csPATH
Loop While ReportFileStatus(csPATH &»\sapsalo.jar

Εφόσον κατεβάσει το content.zip και τρέξει το jar (τρέχει σε Windows, Mac και Linux) αρχίζει να κατεβάζει όλα τα άλλα κακόβουλα αρχεία, από τα links που δώσαμε παραπάνω.

Προσοχή, καθώς δεν κατεβάσαμε τα παραπάνω αρχεία και δεν γνωρίζουμε τι περιέχουν.

*iguru.gr


ΤΡΕΛΛΟΣ ΤΩΝ FM
ΤΡΕΛΛΟΣ ΤΩΝ FM
Διαχειριστής

Χώρα Χώρα : Greece
Φύλλο Φύλλο : Άντρας
Όνομα : Βασίλης
Τόπος Τόπος : Γαργαλιάνοι Μεσσηνίας
Ηλικία Ηλικία : 44
Δημοσιεύσεις Δημοσιεύσεις : 41153
Έλαβες ευχαριστώ Έλαβες ευχαριστώ : 320
Browser Browser : Τώρα: Κυκλοφορεί Trojan μέσω μηνυμάτων του Facebook  41610

https://www.facebook.com//groups/trelostwnfm.forumgreek/ https://twitter.com/Trelostwnfm

Επιστροφή στην κορυφή Πήγαινε κάτω

Επιστροφή στην κορυφή

- Παρόμοια θέματα

 
Δικαιώματα σας στην κατηγορία αυτή
Δεν μπορείτε να απαντήσετε στα Θέματα αυτής της Δ.Συζήτησης