Ana sınıf: TrojWare
Truva atları, kullanıcı tarafından izin verilmeyen eylemleri gerçekleştiren kötü amaçlı programlardır: veriyi siler, engeller, değiştirir veya kopyalarlar ve bilgisayarların veya bilgisayar ağlarının performansını bozarlar. Virüslerden ve solucanlardan farklı olarak, bu kategoriye giren tehditler kendi kopyalarını kopyalayamaz veya kendi kendini kopyalayamaz. Truva atları, enfekte olmuş bir bilgisayarda gerçekleştirdikleri eylem türüne göre sınıflandırılır.Sınıf: Trojan-Spy
Trojan-Spy programları, kullanıcının eylemlerini gözetlemek (klavye tarafından girilen verileri izlemek, ekran görüntüleri yapmak, çalışan uygulamaların listesini almak vb.) Için kullanılır. Toplanan bilgiler daha sonra Truva'yı kontrol eden kötü niyetli kullanıcıya iletilir. Verileri iletmek için e-posta, FTP, web (bir talepte bulunan veriler dahil) ve diğer yöntemler kullanılabilir.Platform: Win32
Win32, 32-bit uygulamaların yürütülmesini destekleyen Windows NT tabanlı işletim sistemlerinde (Windows XP, Windows 7, vb.) Bir API'dir. Dünyanın en yaygın programlama platformlarından biri.Açıklama
Bir kez başlatıldığında, Truva aşağıdaki eylemleri gerçekleştirir:
- Dosyaları kendi vücudundan ayıklar ve sisteme kaydeder:
% System% secsrvrc.exe
(29 184 bytes; Kaspersky Anti-Virus tarafından "Trojan-Spy.Win32.SCKeyLog.au" olarak algılandı)% System% secsrvrc.dll
(Kaspersky Anti-Virus tarafından "Trojan-Spy.Win32.SCKeyLog.at" olarak algılanan 15 360 bayt) Dosyalar "gizli" ve "sistem" öznitelikleriyle oluşturulur. - Aşağıdaki anahtarları oluşturarak sistem kayıt defterinde ayıklanan kitaplığı kaydeder:
[HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogonNotifysecsrvrc]"DllName" = "secsrvrc.dll""Eşzamansız" = "0""Impersonate" = "0""Kilitle" = "WLELock""Logoff" = "WLELogoff""Oturum Aç" = "WLELogon""Kapatma" = "WLEShutdown""StartScreenSaver" = "WLEStartScreenSaver""Başlangıç" = "WLEStartup""StopScreenSaver" = "WLEStopScreenSaver""Unlock" = "WLEUnlock"
Ayıklanan "secsrvrc.dll" kitaplığı, sistem her yeniden başlatıldığında "WINLOGON.EXE" işleminin adres alanına otomatik olarak yüklenir. Sisteme giren farklı olaylara (kullanıcı girişi, çıkış, vb.) Yanıt olarak Trojan, "secsrvrc.dll" kitaplığından karşılık gelen işlevleri çağırır. - Önceden ayıklanan "snsrvrc.exe" dosyasının sistem her yeniden başlatıldığında otomatik olarak başlatıldığından emin olmak için aşağıdaki sistem kayıt defteri anahtarı oluşturulur:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]"secsrvrc" = "% System% secsrvrc.exe"
- Yürütme için "secsrvrc.exe" dosyasını başlatır.
Truva atı çalıştırırken, günlüğünü aşağıdaki dosyaya kaydeder:
% Sıcaklık% LogFile.LogBu günlüğün içeriği e-postayla kötü niyetli kullanıcıya gönderilir.
Bir kez başlatıldığında, "secsrvrc.exe" işlemi aşağıdaki eylemleri gerçekleştirir:
- Virüs bulaşan bilgisayar Windows 9x çalıştırıyorsa, Trojan belgesiz "RegisterServiceProcess" işlevini kullanarak işlemini gizler.
- Aşağıdaki "% System% secsrvrc.dll" kitaplığından çağırır:
SetLOptStartL
Daha fazlasını okuyun
Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin statistics.securelist.com
Bu güvenlik açığının açıklamasında bir tutarsızlık mı tespit ettiniz? Bize bildirin!