Технические детали
Троянская программа, устанавливающая другие вредоносные программы и запускающая их на выполнение без ведома пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 30224 байта. Упакована при помощи UPX. Распакованный размер — около 48 КБ. Написана на C++.
Деструктивная активность
После активации троянец извлекает из своего тела динамическую библиотеку DLL в системный каталог Windows под именем "BbXhGSfTsBbxT83aR.dll":
%System%/BbXhGSfTsBbxT83aR.dll
Данный файл имеет размер 23552 байта и детектируется Антивирусом Касперского, как Trojan-GameThief.Win32.Magania.bpim.
Далее файлу присваивается атрибут "скрытый".
При регистрации библиотеки добавляются следующие ключи системного реестра:
[HKCR/CLSID/{7A6359F5-6882-4FE9-B1CB-3130860BE4F3}/InprocServer32]
"(default)" = "%Program Files%/Internet Explorer/DoboMako.lsp "
"ThreadingModel" = "Apartment"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/ShellExecuteHooks]
{7A6359F5-6882-4FE9-B1CB-3130860BE4F3}
Троянец извлекает из своего тела файл в каталог поставляемых шрифтов вместе с Windows:
%WinDir%/Fonts/FRSUApxKxh4aqhh4TnMqpe.Ttf
Данный файл имеет размер 1750. Содержит в зашифрованном виде MD5 хеши.
Далее происходит вызов библиотечной функции "JUFndB4pARSJ", которая производит поиск, и завершение процессов хеши которых совпадают со значениями в файле "%WinDir%FontsFRSUApxKxh4aqhh4TnMqpe.Ttf".
Извлеченная библиотека подгружается во все процессы в системе.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи ( "Диспетчера задач") завершить вредоносный процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%System%/BbXhGSfTsBbxT83aR.dll
%WinDir%/Fonts/FRSUApxKxh4aqhh4TnMqpe.Ttf
- Удалить ключи (системного реестра):
[HKCR/CLSID/{7A6359F5-6882-4FE9-B1CB-3130860BE4F3}/InprocServer32]
"(default)" = "%Program Files%/Internet Explorer/DoboMako.lsp "
"ThreadingModel" = "Apartment"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/ShellExecuteHooks]
{7A6359F5-6882-4FE9-B1CB-3130860BE4F3}
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|