Ffsearch trójai módosítja a találati listát

Az Ffsearch.A trójai alattomos módon próbálja a felhasználókat kártékony weboldalakra irányítani, ugyanis a Google keresőoldalán lévő linkeket módosítja.

Az Ffsearch.A trójai célja, hogy kártékony weboldalakról minél több rosszindulatú programot juttasson rá a már amúgy is fertőzött rendszerekre. Ennek érdekében egy alattomos trükköt vet be: folyamatosan figyeli a webböngészőben megjelenített oldalakat, és amennyiben a felhasználó a Google keresőoldalát jeleníti meg, és azon keres, akkor a találati listában szereplő hivatkozásokat lecseréli. Ha a felhasználó egy ilyen módosított linkre kattint, akkor egy kártékony weboldal jelenik meg a böngészőjében.

Az Isidor Biztonsági Központ jelentéséből kiderül, hogy az Ffsearch.A az Internetről egy konfigurációs állományt is beszerez, amely azon webcímeket tartalmazza, amelyekre a Google által megjelenített hivatkozásokat lecseréli.

Az Ffsearch.A érdekes jellemzője, hogy amint elvégzi a tevékenységét, akkor automatikusan eltávolítja saját magát a rendszerről. Azonban ekkora már nagy valószínűséggel sikerül más károkozókat letöltenie az érintett számítógépekre.

Amikor az Ffsearch.A trójai elindul, akkor a következő műveleteket hajtja végre:

1. A regisztrációs adatbázisban módosítja a következő értéket:
HKEY_CLASSES_ROOTCLSID{5B035261-40F9-11D1-AAEC-00805FC1270E}InProcServer32(Default) = "%System% etcfgx.dll:Zone.Identifier"

2. Csatlakozik egy előre meghatározott távoli szerverhez.

3. Interneten keresztül letölt egy konfigurációs fájlt, amelyet a következő szerint ment el:
%Documents and Settings%All UsersDocumentsgifnoc.xtx

4. Folyamatosan figyeli a webböngészőben megjelenített Google keresőoldalakat, és az azokon szereplő hivatkozásokat a konfigurációs állományának megfelelően módosítja.

5. Létrehozza a következő állományt:
%System% etcfgx.dll

6. Eltávolítja saját magát a fertőzött rendszerről.

  • Google
  • Találati lista
  • Kategória

    Hasznos

    Legfrissebb