Технические детали
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 77824 байта. Упакован неизвестным упаковщиком. Распакованный размер — около 105 КБ. Написана на С++.
Инсталляция
После запуска троянец копирует свой оригинальный файл в системный каталог Windows с именем:
%System%/rnd.exe
где rnd — случайное имя файла, например, "naiP3G13".
Затем троянец добавляет в планировщик заданий повторяющееся задание на запуск файла троянца.
Деструктивная активность
Далее вредонос изменяет настройки браузера Internet Explorer, изменяя следующие параметры в ключе системного реестра:
[HKCU/Software/Microsoft/Internet Explorer/Main]
"DisableScriptDebuggerIE"="yes"
"Error Dlg Displayed On Every Error"="no"
Для контроля уникальности своего процесса в системе троянец создает уникальные идентификаторы: "GAfdij3f ", "4Uv0o3TxYy", " g0VyOt1X ","RasPbFile". Также троянец собирает системную информацию:
- Серийный номер жесткого диска;
- Идентификационный номер копии Windows;
- Имя компьютера.
И сохраняет собранные данные в зашифрованном виде в файле с именем:
%Temp%/rnd.dat
где rnd — случайная цифробуквенная последовательность.
Далее вредонос генерирует ссылку, по которой выполняет обращение к удаленному серверу:
http://216.95.***/rjsa/option.php?a=7e1a9f357f883ed7ad9996e575a6c07716d9e526c90b9ef5c8d0588e2186b787&b=382&c=2
Загруженный по ссылке файл, сохраняется троянцем в каталоге временного хранения файлов текущего пользователя, под случайным именем:
%Temp%/rnd.exe
где rnd — случайная цифробуквенная последовательность. Затем запускается вредоносом на выполнение.
На момент создания описания ссылка не работала.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить параметр в ключе реестра:
[HKCU/Software/Microsoft/Internet Explorer/Main]
"Error Dlg Displayed On Every Error"="no"
- Удалить файлы:
%System%/rnd.exe
где rnd — случайное имя файла, например, " naiP3G13".
- Очистить каталог хранения временных файлов: %Temp%
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|