Технические детали
Вредоносная программа является частью другой вредоносной программы рекламного характера. Является приложением Windows (PE-EXE файл). Имеет размер 61440 байт. Написана на C++.
Деструктивная активность
В зависимости от параметров, с которыми запущен вредонос, выполняются действия, описанные ниже.
-c ClassName -w WindowName
При этом окну с именем "WindowName" и именем класса "ClassName" посылается сообщение WM_CLOSE. Таким образом, вредонос пытается закрыть данное окно.
-h
Вредонос находит в системе окно с именем класса "exactUpdate" и закрывает его.
-u URL -p Param1 -b Param2
Запускается системная утилита "REGSVR32.EXE" с параметрами:
/u /s %WorkDir%/exacttoolbar.dll
/u /s Path/exacttoolbar.dll
Путь "Path" получается из значения ключа системного реестра:
[HKLM/Software/eXact]
"InstallDir"
Таким образом, регистрация в системе упомянутых библиотек отменяется.
Затем запускается исполняемый файл браузера Internet Explorer "IEXPLORE.EXE" со следующими параметрами:
URL?PARTNER=Param1&BRANDING=Param2&GUID=
Значение параметра "GUID" читается из ключа реестра:
[HKCU/Software/eXact]
"GUID"
Путь к файлу "IEXPLORE.EXE" вредонос читает из ключа:
[HKLM/Software/Microsoft/Windows/CurrentVersion/App Paths/IEXPLORE.EXE]
"(Default)"
Также запускается системная утилита "REGEDIT.EXE" с параметрами:
/s "Path/wipe.reg"
После этого из каталогов "%WorkDir%" и "Path" удаляются файлы:
exactToolbar.dll
exactUpdate.exe
buttons.xml
poplinks.xml
engines.xml
exception.xml
logo.jpg
Toolbar.log
log.log
dir.txt
dirlisting.bat
resetUpdateInterval.reg
PopularLink.reg
exactLog.txt
CloseWindow.exe
Wipe.reg
Также удаляется файл "C:/CloseWindow.txt"
-r FileName
При этом создается копия файла:
%WorkDir%/FileName
сохраняемая как
Path/FileName
Содержимое оригинала при этом удаляется.
-x FilePath
Запускается на выполнение файл "FilePath".
Вредонос ведет лог своей работы, сохраняя его в файлах:
Path/exactlog.txt
%WorkDir%/exactlog.txt
Пример лога:
STARTING CLOSEWINDOW VERSION 00.023(^%#&($@&^)()
1388 19:37:35 12/22/2010
CommandLine = "C:/virus/not_a_virus_AdWare.Win32.Exact.a/CloseWindow.exe" -r file.dat
1388 19:37:36 12/22/2010 CloseWindow 00.023
CloseWindow: Current Version = 23
1388 19:37:36 12/22/2010 CloseWindow 00.023
CloseWindow: Newest Available Version = -1
1388 19:37:37 12/22/2010
ARG = "C:/virus/not_a_virus_AdWare.Win32.Exact.a/CloseWindow.exe"
1388 19:37:38 12/22/2010
ARG = -r
1388 19:37:39 12/22/2010
ARG = file.dat
1388 19:38:04 12/22/2010
OPEN file.dat TO READ
1388 19:39:53 12/22/2010 CloseWindow 00.023
189 BYTES WERE READ
1388 19:40:08 12/22/2010
OPEN c:/program files/exact/file.dat TO WRITE
1388 19:41:28 12/22/2010 CloseWindow 00.023
189 BYTES WERE WRITTEN
1388 19:41:38 12/22/2010
OPEN file.dat TO WRITE
1388 19:42:28 12/22/2010 CloseWindow 00.023
24 BYTES WERE WRITTEN
1388 19:42:37 12/22/2010
CLOSEWINDOW IS UNINSTALLING
1276 19:46:19 12/22/2010
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл вредоноса (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
Path/exactlog.txt
%WorkDir%/exactlog.txt
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|