BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Trojan-PSW.Win32.CrazyBilets

Sınıf Trojan-PSW
Platform Win32
Açıklama

Teknik detaylar

Bu program, trojanların çalınması parola ailesine aittir. Haziran 2002'de başlangıçtaki narod.ru sunucusundaki bir halka açık erişim Web sayfasından yayıldı.

Web sayfası aşağıdakileri içeriyordu:

 Ara Sınavlar
 Matematik için test kağıtları ve kompozisyonlar için konular. Hala serbest!

Web sayfasında bulunan dosya bir Trojan yükleyicisidir . Çalıştırıldığında, Windows dizinine bir Truva atı programı düşer, sonra sahte sınav konularını (Rusça) ayıklar ve oluşturur.

Trojan kendisi, yaklaşık 27Kb uzunluğunda bir Windows PE EXE dosyasıdır (UPX tarafından sıkıştırılmış, sıkıştırılmış boyut yaklaşık 83Kb'dir) ve Delphi'de yazılmıştır.

Truva atıldığında, kendini SYSTEM.EX adı altında Windows dizinine kopyalar ve bu dosyayı sistem kayıt defteri otomatik çalıştırma anahtarında kaydeder:

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun
   Sistem =% WindowsDir% System.exe

CrazyBilets Truva atının ana işlevi, kurban makinelerinde önbelleğe alınmış Windows parolalarını toplayıp bu bilgileri bir SMTP sunucusuna doğrudan bağlantıyla "ana" dosyasına gönderir.


Orijinaline link