Другие версии: .an, .bc, .be, .bf, .bk, .bl, .bo, .br, .dg, .ek, .eq, .gj, .hl, .id, .k
Другие названия
Trojan.Win32.Killav.bx («Лаборатория Касперского») также известен как: ProcKill-G (McAfee), Trojan.KillAV.C (Symantec), Trojan.AVKill.7168 (Doctor Web), Troj/ProcKill-G (Sophos), Trojan:Win32/AvKill.G (RAV), TROJ_KILLAV.G (Trend Micro), BDS/Killer.20.Srv1 (H+BEDV), Win32:Trojan-gen. (ALWIL), Trojan.KillAV.G (SOFTWIN), Trojan Horse (Panda), Win32/KillAV.G (Eset).
Поведение
Trojan, троянская программа.
Технические детали
Троянская программа, которая отключает антивирусную защиту компьютера. Является приложением Windows (PE EXE-файл). Имеет размер 7168 байт .
Инсталляция
При запуске троянец копирует свой исполняемый файл в корневой каталог Windows:
%WinDir%MemChk.exe
С целью автоматического запуска при каждом последующем старте системы троян добавляет ссылку на данный файл в ключ автозапуска системного реестра:
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun]
"Memory Check" = "%WinDir%MemChk.exe"
Деструктивная активность
Троянец выполняет команды, останавливающие службы антивирусных программ:
NET STOP NAVAPSVC
NET STOP PERSFW
NET STOP AVPCC
Также вредоносная программа завершает следующие процессы:
_AVPCC.EXE,
_AVPM.EXE,
AGENTSVR.EXE,
ALOGSERV.EXE,
ANTI-TROJAN.EXE,
ANTIVIRUS.EXE,
ANTS.EXE,
APIMONITOR.EXE,
APLICA32.EXE,
APVXDWIN.EXE,
ATCON.EXE,
ATGUARD.EXE,
ATRO55EN.EXE,
ATUPDATER.EXE,
ATWATCH.EXE,
AUPDATE.EXE,
AUTOUPDATE.EXE,
AVCONSOL.EXE,
AVGSERV9.EXE,
AVP.EXE,
AVP32.EXE,
AVPCC.EXE,
AVPM.EXE,
AVSYNMGR.EXE,
BD_PROFESSIONAL.EXE,
BIDEF.EXE,
BIDSERVER.EXE,
BIPCP.EXE,
BIPCPEVALSETUP.EXE,
BISP.EXE,
BLACKD.EXE,
BLACKICE.EXE,
BOOTWARN.EXE,
BORG2.EXE,
BS120.EXE,
CDP.EXE,
CFGWIZ.EXE,
CFIADMIN.EXE,
CFIAUDIT.EXE,
CFINET.EXE,
CFINET32.EXE,
CLEAN.EXE,
CLEANER.EXE,
CLEANER3.EXE,
CLEANPC.EXE,
CMGRDIAN.EXE,
CMON016.EXE,
CPD.EXE,
CFGWIZ.EXE,
CFIADMIN.EXE,
CFIAUDIT.EXE,
CFINET.EXE,
CFINET32.EXE,
CLEAN.EXE,
CLEANER.EXE,
CLEANER3.EXE,
CLEANPC.EXE,
CMGRDIAN.EXE,
CMON016.EXE,
CPF9X206.EXE,
CPFNT206.EXE,
CV.EXE,
CWNB181.EXE,
CWNTDWMO.EXE,
DEFWATCH.EXE,
DEPUTY.EXE,
DPF.EXE,
DPFSETUP.EXE,
DRWATSON.EXE,
DRWEB32.EXE,
ENT.EXE,
ESCANH95.EXE,
ESCANHNT.EXE,
ESCANV95.EXE,
EXANTIVIRUS-CNET.EXE,
FAST.EXE,
FIREWALL.EXE,
FLOWPROTECTOR.EXE,
FP-WIN_TRIAL.EXE,
FRW.EXE,
FSAV.EXE,
FSAV530STBYB.EXE,
FSAV530WTBYB.EXE,
FSAV95.EXE,
GBMENU.EXE,
GBPOLL.EXE,
GUARD.EXE,
GUARDDOG.EXE,
HACKTRACERSETUP.EXE,
HTLOG.EXE,
HWPE.EXE,
IAMAPP.EXE,
IAMAPP.EXE,
IAMSERV.EXE,
ICLOAD95.EXE,
ICLOADNT.EXE,
ICMON.EXE,
ICSUPP95.EXE,
ICSUPPNT.EXE,
IFW2000.EXE,
IPARMOR.EXE,
IRIS.EXE,
JAMMER.EXE,
KAVLITE40ENG.EXE,
KAVPERS40ENG.EXE,
KERIO-PF-213-EN-WIN.EXE,
KERIO-WRL-421-EN-WIN.EXE,
KERIO-WRP-421-EN-WIN.EXE,
KILLPROCESSSETUP161.EXE,
LDPRO.EXE,
LOCALNET.EXE,
LOCKDOWN.EXE,
LOCKDOWN2000.EXE,
LSETUP.EXE,
LUALL.EXE,
LUAU.EXE,
LUCOMSERVER.EXE,
LUINIT.EXE,
MCAGENT.EXE,
MCUPDATE.EXE,
MFW2EN.EXE,
MFWENG3.02D30.EXE,
MGUI.EXE,
MINILOG.EXE,
MOOLIVE.EXE,
MRFLUX.EXE,
MSCONFIG.EXE,
MSINFO32.EXE,
MSSMMC32.EXE,
MU0311AD.EXE,
NAV80TRY.EXE,
NAVAPW32.EXE,
NAVDX.EXE,
NAVSTUB.EXE,
NAVW32.EXE,
NC2000.EXE,
NCINST4.EXE,
NDD32.EXE,
NEOMONITOR.EXE,
NETARMOR.EXE,
NETINFO.EXE,
NETMON.EXE,
NETSCANPRO.EXE,
NETSPYHUNTER-1.2.EXE,
NETSTAT.EXE,
NISSERV.EXE,
NISUM.EXE,
NMAIN.EXE,
NORTON_INTERNET_SECU_3.0_407.EXE,
NPF40_TW_98_NT_ME_2K.EXE,
NPFMESSENGER.EXE,
NPROTECT.EXE,
NSCHED32.EXE,
NTVDM.EXE,
NVARCH16.EXE,
NWINST4.EXE,
NWTOOL16.EXE,
OSTRONET.EXE,
OUTPOST.EXE,
OUTPOSTINSTALL.EXE,
OUTPOSTPROINSTALL.EXE,
PADMIN.EXE,
PANIXK.EXE,
PAVPROXY.EXE,
PCC2002S902.EXE,
PCC2K_76_1436.EXE,
PCCIOMON.EXE,
PCDSETUP.EXE,
PCFWALLICON.EXE,
PCFWALLICON.EXE,
PCIP10117_0.EXE,
PDSETUP.EXE,
PERISCOPE.EXE,
PERSFW.EXE,
PF2.EXE,
PFWADMIN.EXE,
PINGSCAN.EXE,
PLATIN.EXE,
POPROXY.EXE,
POPSCAN.EXE,
PORTDETECTIVE.EXE,
PPINUPDT.EXE,
PPTBC.EXE,
PPVSTOP.EXE,
PROCEXPLORERV1.0.EXE,
PROPORT.EXE,
PROTECTX.EXE,
PSPF.EXE,
PURGE.EXE,
PVIEW95.EXE,
QCONSOLE.EXE,
QSERVER.EXE,
RAV8WIN32ENG.EXE,
REGEDT32.EXE,
REGEDIT.EXE,
RESCUE.EXE,
RESCUE32.EXE,
RRGUARD.EXE,
RSHELL.EXE,
RTVSCN95.EXE,
RULAUNCH.EXE,
SAFEWEB.EXE,
SBSERV.EXE,
SD.EXE,
SETUP_FLOWPROTECTOR_US.EXE,
SETUPVAMEEVAL.EXE,
SFC.EXE,
SGSSFW32.EXE,
SH.EXE,
SHELLSPYINSTALL.EXE,
SHN.EXE,
SMC.EXE,
SOFI.EXE,
SPF.EXE,
SPHINX.EXE,
SPYXX.EXE,
SS3EDIT.EXE,
ST2.EXE,
SUPFTRL.EXE,
SUPPORTER5.EXE,
SYMPROXYSVC.EXE,
SYSEDIT.EXE,
TASKMON.EXE,
TAUMON.EXE,
TAUSCAN.EXE,
TC.EXE,
TCA.EXE,
TCM.EXE,
TDS2-98.EXE,
TDS2-NT.EXE,
TDS-3.EXE,
TFAK5.EXE,
TGBOB.EXE,
TITANIN.EXE,
TITANINXP.EXE,
TRACERT.EXE,
TRJSCAN.EXE,
TRJSETUP.EXE,
TROJANTRAP3.EXE,
UNDOBOOT.EXE,
UPDATE.EXE,
VBCMSERV.EXE,
VBCONS.EXE,
VBUST.EXE,
VBWIN9X.EXE,
VBWINNTW.EXE,
VCSETUP.EXE,
VFSETUP.EXE,
VIRUSMDPERSONALFIREWALL.EXE,
VNLAN300.EXE,
VNPC3000.EXE,
VPC42.EXE,
VPFW30S.EXE,
VPTRAY.EXE,
VSCENU6.02D30.EXE,
VSECOMR.EXE,
VSHWIN32.EXE,
VSISETUP.EXE,
VSMAIN.EXE,
VSMON.EXE,
VSSTAT.EXE,
VSWIN9XE.EXE,
VSWINNTSE.EXE,
VSWINPERSE.EXE,
W32DSM89.EXE,
W9X.EXE,
WATCHDOG.EXE,
WEBSCANX.EXE,
WGFE95.EXE,
WHOSWATCHINGME.EXE,
WHOSWATCHINGME.EXE,
WINRECON.EXE,
WNT.EXE,
WRADMIN.EXE,
WRCTRL.EXE,
WSBGATE.EXE,
WYVERNWORKSFIREWALL.EXE,
XPF202EN.EXE,
ZAPRO.EXE,
ZAPSETUP3001.EXE,
ZATUTOR.EXE,
ZAUINST.EXE,
ZONALM2601.EXE,
ZONEALARM.EXE.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить троянский процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметр из ключа системного реестра:
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun]
"Memory Check" = "%WinDir%MemChk.exe"
- Удалить файл:
%WinDir%MemChk.exe
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|