Технические детали
Троянская программа. Является приложением Windows (PE-EXE файл). Имеет размер 45056 байт. Написана на C++.
Инсталляция
После запуска троянец копирует свое тело в следующий файл:
%System%/reglakok.exe
Для автоматического запуска созданной копии при каждом следующем старте системы троянец создает ключ системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"reglakok.exe" = "%System%/reglakok.exe"
После этого троянец удаляет свой оригинальный файл, запускает созданную копию и завершает свою работу.
Деструктивная активность
После запуска троянец выполняет следующие действия:
- извлекает из своего тела файл, который сохраняется в системе как
%System%/reglako.dll
(24576 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.OnLineGames.sgpq")
- Изменяет значение ключа системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Windows]
"AppInit_DLLs" = "...reglako.dll"
Таким образом, извлеченная троянцем библиотека будет внедряться в адресное пространство каждого процесса, запускаемого в системе.
После этого троянец завершает свою работу.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить ключ системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"reglakok.exe" = "%System%/reglakok.exe"
- Восстановить исходное значение ключа системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Windows]
"AppInit_DLLs" = "...reglako.dll"
- Перезагрузить компьютер.
- Удалить файлы:
%System%/reglakok.exe
%System%/reglako.dll
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|