Поведение
Trojan, троянская программа.
Технические детали
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE EXE-файл). Имеет размер 29288 байт. Упакована при помощи UPX. Распакованный размер — около 80 КБ. Написана на Delphi.
Инсталляция
После запуска троянец копирует свое тело в корневой каталог Windows под именем «Netvision.exe»:
%WinDir%Netvision.exe
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"Fast Track" = "Netvision.exe"
После чего на «Рабочем столе» троянец создает следующий файл-ярлык:
C:Documents and SettingsDesktopInternet.lnk
Выглядит он следующим образом:
Ярлык ссылается на копию троянца:
%WinDir%Netvision.exe
Деструктивная активность
Троянец изменяет стартовую страницу браузера Internet Explorer:
[HKCUSoftwareMicrosoftInternet ExplorerMain]
"Start Page" = http://my-search.ws
Затем троянец копирует файл «%System%driversetchosts» в «%System%driversetchosts.nv».
В файл «%System%driversetchosts.nv» добавляет следующую строку:
67.15.57.172 auto.search.msn.com #NETVISION
Также троянская программа создает следующие параметры ключей системного реестра:
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMountPoints2{0888cac2-2b33-11dc-b3da-806d6172696f}]
"BaseClass" = "Drive"
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMountPoints2{0888cac5-2b33-11dc-b3da-806d6172696f}]
"BaseClass" = "Drive"
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMountPoints2{00139a34-7647-11dc-aaa2-806d6172696f}]
"BaseClass" = "Drive"
При наличии в компьютере модема троянец может изменять его настройки и выполнять скрытую загрузку файлов из сети Интернет.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы, созданные троянцем:
%WinDir%Netvision.exe
C:%Documents and Settings%User%DesktopInternet.lnk
%System%driversetchosts.nv
- Удалить ключ системного реестра:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"Fast Track" = "Netvision.exe"
- Удалить параметры системного реестра:
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMountPoints2{0888cac2-2b33-11dc-b3da-806d6172696f}]
"BaseClass"="Drive"
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMountPoints2{0888cac5-2b33-11dc-b3da-806d6172696f}]
"BaseClass"="Drive"
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerMountPoints2{00139a34-7647-11dc-aaa2-806d6172696f}]
"BaseClass"="Drive"
- Изменить стартовую страницу Internet Explorer.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|