Sistema infetto: attività Trojan.Naid [chiuso]


Abbiamo Tomcat 6 nel server di produzione con Symantec Endpoint Protection nel data center del server Windows Server 2008. Symantec mostra le seguenti righe nei log

[SID: 27068] System Infected: Trojan.Naid Activity 2 attack blocked. Traffic has been blocked for this application: \DEVICE\HARDDISKVOLUME4\TOMCAT 6.0\BIN\TOMCAT6.EXE

Mostra chiaramente il sistema infetto. Cos'è esattamente Trojan.Naid? Cosa potrebbe essere esattamente infetto nel nostro sistema? Se la combinazione di Windows e Tomcat è pericolosa nei server di produzione?

posta Pawan Patil 30.10.2018 - 10:07

1 risposta


Da qui :

Trojan.Naid is a Trojan horse that opens a back door on the compromised computer.

When the Trojan is executed, it creates the following files:

%UserProfile%\AppMgmt.dll %Windir%\Temp\

The Trojan creates the following registry entries:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\AppMgmt\"Start" = "2" HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\AppMgmt\Parameters\"ServiceDll" = "%UserProfile%\AppMgmt.dll" HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\AppMgmt\"Type" = "272" HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\AppMgmt\"FailureActions" = "[BINARY DATA]"

The Trojan may create one of the following services so that it runs every time Windows starts:

AppMgmt BITS

The Trojan collects the following system information from the compromised computer:

domain name unique identifier (UID)

The Trojan utilises its own custom communications protocol to connect to the following IP address over port 443:

The Trojan then opens a back door on the compromised computer.

Quindi dovresti ispezionare almeno percorsi, chiavi e servizi menzionati.

Ma il trojan potrebbe essere modificato, quindi consiglierei anche di ispezionare le connessioni di rete usando netstat o Process Monitor e altri strumenti da Sysinternals Suite .

risposta data 30.10.2018 - 10:22

Leggi altre domande sui tag