Технические детали
Троянская программа, скрытно устанавливающая нежелательное и вредоносное программное обеспечение на компьютере пользователя. Является приложением Windows (PE-EXE файл). Упакованный размер - 40448 байт. Размер распакованного файла – около 44 КБ. Написана на C++.
Деструктивная активность
После запуска, создаёт свою копию как
%Windir%/rnd.dll
где rnd - случайная последовательность из 6-8 латинских букв и цифр.
Время создания и время последней модификации для данного файла устанавливаются равными времени системных файлов (user32.dll, explorer.exe и т.д.) . Файл подписан компанией Snell & Wilcox.
Запускает процесс rundll32.exe с командной строкой
%Windir%/rnd.dll, Startup
Создает ключ реестра для хранения собственных параметров
HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/rnd
где rnd - случайная последовательность латинских букв.
В данном ключе создает 4 значения со случайными именами.
Обеспечивает автозапуск через изменение значения
[HKLM/SYSTEM/CurrentControlSet/Control/Lsa/]
Notification Packages = rnd.dll
где rnd.dll - имя собственной копии в %Windir%
При изменении или удалении созданных ключей и значений, восстанавливает их.
От имени процесса explorer.exe загружает файлы по следующим URL:
******da04**.bougum.com/get.php? c=NVONLJOB&d=seq
******da04**.lantzel.com/get.php? c=NVONLJOB&d=seq
где seq - последовательность шестнадцатеричных цифр.
(на момент создания описания ссылки не работали)
После успешной загрузки файл сохраняется как
%Windir%/rnd.dll
где rnd - случайная последовательность латинских букв. После чего загруженный файл исполняется в процессе rundll32.exe.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Остановить процесс rundll32.exe.
- Остановить процесс lsass.exe.
- Удалить имя вредоносной библиотеки из значения Notification Packages ключа
HKLM/SYSTEM/CurrentControlSet/Control/Lsa/
- Перезагрузить систему.
- Удалить исходный файл троянца и все файлы, созданные им в каталоге %Windir%.
- Удалить ключ реестра
HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/rnd
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|