Технические детали
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя. Является динамической библиотекой Windows (PE-DLL файл). Имеет размер 8704 байта. Написана на C++.
Деструктивная активность
Троянская библиотека экспортирует функцию "Execute", реализующую загрузку файлов из сети Интернет по некоторой ссылке. Загруженные файлы расшифровываются, и сохраняется в каталоге хранения временных файлов текущего пользователя "%Temp%" под случайными именами. Загрузка осуществляется в отдельном потоке с интервалом в 238 минут.
Кроме того, при вызове функции "Execute" создается уникальный идентификатор с именем "SeBebugPrivilege", а также запускается поток, который в бесконечном цикле с интервалом в 1 секунду создает следующий ключ системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"system" = "%System%/system.exe"
Таким образом, файл "%System%/system.exe" будет автоматически запускаться при каждом следующем старте системы.
В ходе своей работы троянец создает копию библиотеки "%System%/wininet.dll" в файле:
%Temp%/rnd.tmp
где rnd – случайное шестнадцатеричное число.
Далее все функции, используемые троянцем для работы с Интернет, импортируются из созданной копии.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Перезагрузить компьютер либо завершить процесс, содержащий в своем адресном пространстве троянскую библиотеку.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить ключ системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"system" = "%System%/system.exe"
- Удалить файл:
%Temp%/rnd.tmp
- Удалить файлы, загруженные троянцем, в каталоге "%Temp%".
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|