Ένα μήνυμα από έναν φίλο μας, μας ενημέρωσε για μια νέα απειλή (Trojan) κυκλοφορεί στο Facebook. Χρησιμοποιώντας την υπηρεσία προσωπικών μηνυμάτων του κοινωνικού δικτύου, οι απατεώνες προσπαθούν να πλασάρουν trοjans στους ανυποψίαστους χρήστες.
Ο φίλος μας από το safer-internet.gr, μας έστειλε δύο διαφορετικές εικόνες από μηνύματα του Facebook. Τα μηνύματα αναφέρουν κάτι σαν “δες το και μην το πεις σε κανέναν” και περιέχουν δύο αρχεία .rar με διαφορετικό όνομα:











iGuru_gr patrik31ευχαριστω για την αμεση απαντηση
patrik31 όχι γιατί το vbs τρέχει μόνο σε Windows
patrik31
dimitrios1988 marikijohn3ok euxaristw polu pantws ;)
marikijohn3 Όχι.. Keep calm and delete it!
και εμενα μου ηρθε ! πατησα πανω του αλλα μετα δεν πατησα το watch this κυνδινευω
και καλά θα κάνετε, σταματήσαμε και μεις για τον ίδιο λόγο
iGuru_gr dimitrios1988 Το plugin για chrome βρίσκεται στον φάκελο olmpkfnhkfomcmnodekbphlkkejkealf όπου βρίσκονται τα extensions οπότε αν για οποιονδήποτε λόγο δεν γίνεται η αφαίρεση του από μέσα από τον chrome σβήνουμε τον φάκελο χειροκίνητα.
Για firefox το όνομα αρχείου του plugin είναι jid1-XLjasWL55iEE1Q@jetpack.xpi
Αυτά τα βρήκα διαβάζοντας τον κώδικα.. Δεν έχω κολλήσει (και δε σκοπεύω!) για να τα επιβεβαιώσω.
Ευχαριστούμε για την άμεση απάντηση
iGuru_gr dimitrios1988
Από windows registry είμαι άσχετος οπότε δεν μπορώ να βοηθήσω.. Όσο αναφορά τα plugins: Το μολυσμένο plugin πρέπει να έχει όνομα: Flash player και description: Cross-platform plugin plays animations, videos and sound files. Μετά την αφαίρεση του καλό θα ήταν να αφαιρέσουμε και το zip από το οποίο μας ήρθε το οποίο βρίσκεται <φάκελος του χρήστη>AppDataLocalGoogleChromeUser DataDefaultExtensionsext.zip
Για firefox
<φάκελος του χρήστη>AppDataRoamingMozillaFirefoxProfilesextensionsext.zip
dimitrios1988Μπορείς να γράψεις αν θέλεις ποια κλειδιά προσθέτει στη registry και τι scripts χρειάζονται αφαίρεση από τους browsers. Ευχαριστούμε για το σχόλιο
Έκανα reverse engineering τον ιο.. Όποις θέλει του στέλνω τον κώδικα. όπως φαίνεται γράφει στη registry των Windows ενώ χρησιμοποιεί κάποια scriptακια για chrome και firefox
GeorgeGy το vbs script τρέχει μόνο σε Windows
Αποψε μου ηρθε και μενα ενα τετοιο μηνυμα με ενα αρχειο rar. το οποιο και πηγα να ανοιξω απο το κινητο(ios 7),ωστοσο μου εβγαλε το κλασσικο "o safari δεν μπορει να το ανοιξει κτλ".ξερει κανεις αν μπορει να υπαρξει καποιο προβλημα και σε κινητες συσκευες απο τετοιου ειδους trojan?
HliasMichalopoulos συγνώμη αλλά δεν μπορούμε να προτείνουμε προγράμματα
iGuru_gr Ξέρουμε κάποιο που να μας καλύπτει (δοκιμασμένα) απο το συγκεκριμένο trojan;
@Thodoris αν το τρέξατε και έχει κατεβάσει όλα αυτά που περιγράφουμε στο ενημερωμένο άρθρο καλό θα ήταν ενημερώσετε ένα αξιόπιστο antivirus, να αποσυνδεθείτε από το internet και να σκανάρετε όλο σας το σύστημα και τους δίσκους που είναι πάνω του.
@Thodoris Τρέξατε το script;
Καλησπέρα. Το εφαγα και εγώ, αλλα ούτε το AVIRA ούτε το MallwareBytes το αναγνωρίζει…
το TrοjanDownloader.Agent.NJV trοjan το έχει ήδη το avira στα αναγνωρισμένα και για να μη μου το βρίσκει σκέφτομαι μήπως είναι κάτι άλλο…
Υπάρχει κάποιος τρόπος για manual removal???