Поведение
Trojan-Downloader, троянский загрузчик.
Технические детали
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Является приложением Windows (PE-EXE файл). Имеет размер 133120 байт.
Инсталляция
После запуска троянец копирует свой исполняемый файл в корневой каталог Windows:
%WinDir%/iexplorer.exe
Для автоматического запуска при каждом следующем старте системы троян добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"IE" = "%WinDir%/iexplorer.exe"
Также троянец добавляет правило в брандмауэр Windows, которое разрешает любую сетевую активность для вредоносного процесса.
Деструктивная активность
Троянец скачивает файлы по следующим ссылкам:
http://www.site*****.com/top7_1.gif
http://www.site*****.com/top7_2.gif
http://www.sugo*****.kr/bbs/icon/private_name/top7_1.gif
http://www.sugo*****.kr/bbs/icon/private_name/top7_2.gif
На момент создания описания ни одна из ссылок не работала.
Скачанные файлы сохраняются под следующими именами:
C:Documents and Settings/All Users/winsql.dat
C:Documents and Settings/All Users/DirectX.aud
C:Documents and Settings/All Users/services.exe
C:Documents and Settings/All Users/comctl64.dll
В случае успешной загрузки файлы запускаются на выполнение.
Также троянец открывает следующую ссылку без ведома пользователя:
http://pag*****.terra.com.br/arte/sonhosepoemas/paixao/cartao059.htm
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить вредоносный процесс.
- Удалить оригинальный файл трояна (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметр в ключе системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"IE" = "%WinDir%/iexplorer.exe"
- Удалить файлы:
%WinDir%/iexplorer.exe
C:Documents and Settings/All Users/winsql.dat
C:Documents and Settings/All Users/DirectX.aud
C:Documents and Settings/All Users/services.exe
C:Documents and Settings/All Users/comctl64.dll
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|