Технические детали
Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE-EXE файл). Имеет размер 18919 байт. Написана на C++.
Инсталляция
После запуска бэкдор копирует свое тело в следующий файл:
%System%/imetlws.exe
Для автоматического запуска созданной копии при каждом следующем старте системы создаются ключи системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/policies/explorer/run]
"Ps" = "%System%/imetlws.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"Ps" = "%System%/imetlws.exe"
Деструктивная активность
После запуска бэкдор извлекает из своего тела файл, который сохраняется в системе как
%WinDir%/Ps.dll
(12800 байт; детектируется Антивирусом Касперского как "Backdoor.Win32.PcClient.ebuz")
Далее бэкдор вызывает из извлеченной библиотеки функцию "PlayWork", что приводит к внедрению кода данной библиотеки в адресное пространство процесса "EXPLORER.EXE". Внедренный код реализует следующий функционал:
- устанавливается соединение с сервером:
121.***.49
- На упомянутый сервер отправляется следующая информация о системе:
- текущее использование системой виртуальной и физической памяти;
- имя компьютера;
- имя пользователя;
- серийный номер диска C:
- После этого бэкдор по команде злоумышленника может отслеживать клавиатурный ввод пользователя, сохраняя лог в файле:
%Temp%/pskey.dat
а также загружать на зараженный компьютер файлы по переданным злоумышленником ссылкам. Загруженные файлы сохраняются в корневом каталоге диска C: как
c:/NTDETECE.exe
и после успешной загрузки запускаются на выполнение.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи Диспетчера задач завершить, а затем заново запустить процесс "EXPLORER.EXE".
- Удалить файлы:
%System%/imetlws.exe
%WinDir%/Ps.dll
%Temp%/pskey.dat
c:/NTDETECE.exe
- Удалить ключи системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/policies/explorer/run]
"Ps" = "%System%/imetlws.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"Ps" = "%System%/imetlws.exe"
- Удалить оригинальный файл бэкдора (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|