Технические детали
Программа, содержащая функции наблюдения за активностью на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 525312 байт. Написана на C++.
Инсталляция
Для автоматического запуска при каждом следующем старте системы добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"имя запускаемого файла без расширения Agent" = "путь к оригинальному телу программы"
Деструктивная активность
Добавляет информацию в ключи системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Uninstall/Ardamax Keylogger]
"DisplayName" = "Ardamax Keylogger 2.9"
"UninstallString" = "путь к каталогу с телом программы/Uninstall.exe"
Добавляет ярлык на свой оригинальный файл в каталог программ Windows:
%ALLUSERSPROFILE%/Главное меню/Программы/Ardamax Keylogger/Ardamax Keylogger.lnk
для англоязычной Windows путь к ярлыку следующий:
%ALLUSERSPROFILE%/Start Menu/Programs/Ardamax Keylogger/Ardamax Keylogger.lnk
Программа предназначена для наблюдения и протоколирования активности пользователя. Поддерживает интерфейс 3 языков: русского, английского, немецкого.
В зависимости от устанавливаемых настроек может выполнять следующие действия:
- Вести лог нажатых пользователем клавиш клавиатуры;
- Вести лог чатов при использовании пользователем следующих программ обмена мгновенными сообщениями:
Yahoo Messenger
ICQ 6
ICQ Pro
ICQ Lite
Skype 3
Skype
Windows Messenger
Qip
Miranda
Google Talk
MSN Messenger
- Вести лог буффера обмена;
- Сохранять скриншоты активного окна или всего экрана;
- Вести лог посещаемых Интернет ресурсов при использовании следующих браузеров:
Internet Explorer
Opera
Mozilla Firefox
- Вести лог вводимых символов при использовании редактора метода ввода (IME слежение).
Собранная информация сохраняется в зашифрованном виде в файлах с каталогом программы:
путь к файлу программы/имя программы без расширения.00 число от 1 до 9
и передается в виде html-страницы либо в зашифрованном виде, в зависимости от выставляемых настроек. Способ получения собранной информации также устанавливается в настройках программы и может быть одним из следующих:
- по локальной сети (указывается адрес получателя);
- на FTP-сервер;
- на указываемый в настройках электронный почтовый ящик;
Может работать в "невидимом режиме", для этого может выполнять следующие действия:
- скрывать свой значок в системном трее:
- удалять ранее создаваемый ярлык на свой файл из каталога программ Windows (таким образом программу будет не видно из меню "Пуск");
- удалять ранее создаваемый ключ реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Uninstall/Ardamax Keylogger]
"DisplayName" = "Ardamax Keylogger 2.9"
"UninstallString" = "путь к каталогу с телом программы/Uninstall.exe"
- устанавливать атрибуты "скрытый" и "системный" каталогу с оригинальным телом данной программы.
Для просмотра лог-файла используется другая программа "Log Viewer", доступная при покупке программы на следующем ресурсе:
http://www.ardamax.com
Более подробную информацию о данной программе можно посмотреть на следующем ресурсе:
http://www.ardamax.com/keylogger/
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи Диспетчера задач завершить процесс программы. Имя программы и путь к ней можно определить проанализировав следующий ключ реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"имя запускаемого файла без расширения Agent" = "путь к оригинальному телу программы"
- Удалить оригинальный файл троянца, лог-файлы и файл-ярлык:
%ALLUSERSPROFILE%/Главное меню/Программы/Ardamax Keylogger/Ardamax Keylogger.lnk
%ALLUSERSPROFILE%/Start Menu/Programs/Ardamax Keylogger/Ardamax Keylogger.lnk
путь к файлу программы/имя программы без расширения.00 число от 1 до 9
- Удалить параметр ключа системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"имя запускаемого файла без расширения Agent" = "путь к оригинальному телу программы"
- Удалить ключ системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Uninstall/Ardamax Keylogger]
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|