Технические детали
Троянская программа, устанавливающая другие вредоносные программы и запускающая их на выполнение без ведома пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 18540 байт. Упакована при помощи Upack. Распакованный размер — около 149 КБ. Написана на C++.
Деструктивная активность
Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:
mscongmutexx
Троянец отключает следующие службы:
lanmanserver
Системная служба сервера обеспечивает поддержку удаленного вызова процедур, а также совместное использование файлов, принтеров и именованных каналов в сети.
Browser
Данная служба обслуживает список компьютеров в сети и выдает его программам по запросу.
Далее троянец извлекает из своего тела файл во временный каталог текущего пользователя Windows под именем "suchots.exe":
%Temp%/suchots.exe
Данный файл имеет размер 5120 байта и детектируется Антивирусом Касперского как Exploit.Win32.IMG-WMF.fk. После активации эксплоит, используя уязвимость "MS08-067" (http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx), производит загрузку файла со следующего URL:
http://*****866.org:8808/a/mm.exe
Данный файл имеет размер 38972 байта и детектируется Антивирусом Касперского как Trojan-GameThief.Win32.OnLineGames.bkzf.
Загруженный файл сохраняется в рабочий каталог троянца под оригинальным именем, после чего запускается на выполнение.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи ( "Диспетчера задач") завершить вредоносный процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%Temp%/suchots.exe
%Work%/mm.exe
- Восстановить работу служб:
lanmanserver
Browser
- Установить обновления:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|