Технические детали
Троянская программа,загружающая файлы из сети Интернет без ведома пользователя. Является приложением Windows (PE EXE-файл). Имеет размер 9728 байт. Упакована UPX. Распакованный размер – около 14 КБ. Написана на C++.
Деструктивная активность
При запуске троянец проверяет системную локаль, и если она является русской, троянец создает во временном каталоге текущего пользователя файл командного интерпретатора, запускает его и завершает свою работу — данный файл удаляет оригинальный файл троянца и самоуничтожается.
В противном случае троянец выполняет следующие действия:
- загружает из сети Интернет файлы по следующим ссылкам:
http://***jkgn.com/progs/kyvsfgghh/mwwwjwxxt.php?adv=adv449
http://***jkgn.com/progs/kyvsfgghh/vbclmznn.php
http://***jkgn.com/progs/kyvsfgghh/qjgguh.php
http://***jkgn.com/progs/kyvsfgghh/nddaa.php
http://***jkgn.com/progs/kyvsfgghh/hrobc.php
http://***jkgn.com/progs/kyvsfgghh/dnxkllz.php
http://***jkgn.com/progs/kyvsfgghh/islre.php
http://***jkgn.com/progs/kyvsfgghh/dnkkycc
На момент создания описания ссылки не работали.
- сохраняет cкачанные файлы под следующими именами соответственно:
C:/VolSerNum
C:/bhjhto.exe
C:/gfeoh.exe
C:/gjugob.exe
C:/ypvbh.exe
C:/fwmq.exe
C:/haoeaioi.exe
C:/vmfrby.exe
Где VolSerNum – серийный номер жесткого диска.
После этого троянец создает во временном каталоге текущего пользователя файл командного интерпретатора, запускает его и завершает свою работу — данный файл удаляет оригинальный файл троянца и самоуничтожается.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить скачанныe троянцем файлы:
C:/VolSerNum
C:/bhjhto.exe
C:/gfeoh.exe
C:/gjugob.exe
C:/ypvbh.exe
C:/fwmq.exe
C:/haoeaioi.exe
C:/vmfrby.exe
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|