Троянски кон кара принтера ви да полудее

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Троянски кон кара принтера ви да полудее

С появата на Flame и други модерни атаки, днес е много по-трудно да кажете дали е компрометирана или не защитата ви, като може да не наблюдавате нещо различно в поведението на компютъра си. Освен, ако не е заплаха която води доста странен ефект след себе си в поведението на атакуваният обект.

Заплахата е троянски кон с кодово име: Trojan.Milicenso.

Заплахата не е нова. Тя бе забелязана за пръв път през 2010 от Симантек и е заразила компютри в САЩ, Индия, Европа и Южна Америка.

Основната му цел е представянето на нежелани реклами на компютрите на жертвите.

Но в последните две седмици, троянският кон носи след себе си озадачаващи последици като ефект след атаката – кара заразените компютри да принтират до безкрай листове на които има отпечатани случайни знаци и символи, без да има видима причина.
Принтирането продължава докато свърши хартията.

Троянски кон кара принтера ви да полудее

А от Симантек даже удосотоиха заплахата с ново име: „принтираща бомба“!

Trojan.Milicenso може да се появи на компрометираната компютърна система по различни начини – посредством отварянето на зловредни имейл атачмънти или посещаването на сайтове, където има зловреден скрипт. В немалко случаi, заплахата е била част от фалшив медиен кодек.

Троянският кон създава и изпълнява дропнат изпълнителен файл, който на свой ред създава dll-файл в папка %System% , след което дропърът се самоунищожава

Следните файлове се създават:

%System%\[СЛУАЙНО ФАЙЛОВО ИМЕ].exe
%ProgramFiles%\[ИМЕ НА ПАПКА, КОЯТО ВЕЧЕ СЪЩЕСТВУВА]\[СЛУАЙНО ФАЙЛОВО ИМЕ].exe
%Temp%\[СЛУАЙНО ФАЙЛОВО ИМЕ].exe
%System%\[СЛУАЙНО ФАЙЛОВО ИМЕ].dll
%ProgramFiles%\[ИМЕ НА ПАПКА, КОЯТО ВЕЧЕ СЪЩЕСТВУВА]\[СЛУАЙНО ФАЙЛОВО ИМЕ].dll
%Temp%\[СЛУАЙНО ФАЙЛОВО ИМЕ].dll

Троянският кон може да създаде следните регистрови стойности, така че да възобновява действието си при всяко стартиране на компютъра:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\“[RANDOM VALUE]“ = „[PATH TO TROJAN EXECUTABLE]“
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\“[RANDOM VALUE]“ = „[PATH TO TROJAN EXECUTABLE]“
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\“[RANDOM VALUE]“ = „[PATH TO TROJAN EXECUTABLE]“

Той запазва информация за себе си най-често в:

HKEY_LOCAL_MACHINE\SOFTWARE\[RANDOM VALUE]
HKEY_LOCAL_MACHINE\ SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Multimedia
HKEY_CURRENT_USER\ Software \Microsoft\Multimedia
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet

В зависимост от конфигурацията, всеки файл попаднал в тази папка задава задача за принтиране. Но какво става? Файлът не може да бъде разчетен правилно, а задачата за принтиране тръгва отново и отново. Поне докато свърши хартията. Според специалистите от Симантек, това е нежелан и случаен ефект на троянският кон, който не е търсен от създателя му.

Повече за атаката на:

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

7 Коментара
стари
нови оценка

Нови ревюта

Подобни новини