Технические детали
Троянская программа, которая без ведома пользователя загружает из сети Интернет другие вредоносные программы и запускает их на выполнение. Программа является файлом командного интерпретатора (BAT-файл). Имеет размер 7296 байт.
Деструктивная активность
После запуска троянец проверяет наличие в системе следующих файлов и каталогов:
%windir%/help/rllfdDSDfds7.vbs
%windir%/temp/vmscsi.sys
%windir%/temp/vmware-SYSTEM
Если они присутствуют, то троянец удаляет свое тело и завершает свою работу.
В противном случае троянец выполняет следующие действия:
- Запускает в скрытом режиме "Internet Explorer", в котором открывает следующие URL адреса:
http://adminlz***600.org/img/tc.htm?31
http://www.2***h.com/?31tc
- В своем рабочем каталоге создает файл:
%WorkDir%/add7.rig
С помощью которого, вносит изменения в системный реестр, создавая следующую запись:
[HKCR/CLSID/{871C5380-42A0-1069-A2EA-08002B30309D}/shell/OpenHomePage/Command]
"(Default)"="/"C://Program Files//Internet Explorer//iexplore.exe/"http://www.27dh.com/?10031/"
После чего вышеуказанный файл удаляется.
- Троянец изменяет значение стартовой страницы для "Internet Explorer":
[HKCU/Software/Microsoft/Internet Explorer/Main]
"Start Page"="http://www.27dh.com/?10031/"
- Создает файл:
%windir%/system32/regsets.ini
С помощью которого, разрешает доступ на чтение к ключу реестра:
[HKCU/Software/Microsoft/Internet Explorer/Main]
- Создает следующие файлы:
%userprofile%/─А└├ЛЁ─а2М┼┤3НСу/Internet Explorer.url
%userprofile%/Application Data/Microsoft/Internet Explorer/Quick Launch/Internet Explorer.url
%userprofile%/Favorites/27ОшЧ■ЧRЁУ КРОш┬ОКР27ОшЧ■ЧRЁУ.url
Указывая для них в качестве URL адреса:
http://www.2***h.com/?10031/
- В своем рабочем каталоге создает файл:
%WorkDir%/web.rig
С помощью которого, отключает отображение значка "Internet Explorer" на рабочем столе, изменяя значение системного реестра:
[HKCU/Software/Microsoft/Windows/CurrentVersion/Explorer/HideDesktopIcons/ClassicStartMenu]
"{871C5380-42A0-1069-A2EA-08002B30309D}"= "1"
[HKCU/Software/Microsoft/Windows/CurrentVersion/Explorer/HideDesktopIcons/NewStartPanel]
"{871C5380-42A0-1069-A2EA-08002B30309D}"= "1"
После чего вышеуказанный файл удаляется.
- Снимает атрибут "только чтение" для файлов "*.lnk" в следующих каталогах:
%userprofile%/─А└├ЛЁ─а2М┼┤/3НСу/ЗхП┐
%userprofile%/─А└├ЛЁ─а2М┼┤/3НСу
%userprofile%/xБДз
%userprofile%/Application Data/Microsoft/Internet Explorer
Quick Launch
- Удаляет следующие файлы:
%userprofile%/─А└├ЛЁ─а2М┼┤/3НСу/ЗхП┐/*.lnk
%userprofile%/─А└├ЛЁ─а2М┼┤/3НСу/*.lnk
%userprofile%/xБДзInternet Explorer.lnk
%userprofile%/Application Data/Microsoft/Internet Explorer/Quick Launch/*.lnk
- Проверяет наличие файла:
%windir%/help/rllfdDSDfds7.vbs
Если он существует, то троянец завершает свою работу, в противном случае троянец запускает в скрытом режиме "Internet Explorer", в котором открывает URL адрес:
http://www.fx***99.cn/tj/tj.asp?mac=mac&ver=b0426&userid=31
где mac - физический адрес сетевого адаптера; b - количество запущенных в системе процессов.
Получаемый ответ сохраняется в файл:
%windir%/help/rllfdDSDfds7.vbs
После чего происходит запуск полученного файла. После этого троянец удаляет свое оригинальное тело и завершает свою работу.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%WorkDir%/add7.rig
%windir%/system32/regsets.ini
%userprofile%/─А└├ЛЁ─а2М┼┤/3НСу/Internet Explorer.url
%userprofile%/Application DataMicrosoft/Internet Explorer/Quick Launch/Internet Explorer.url
%userprofile%/Favorites/27ОшЧ■ЧRЁУ КРОш┬ОКР27ОшЧ■ЧRЁУ.url
%WorkDir%/web.rig
%windir%/help/rllfdDSDfds7.vbs
- Удалить ключ системного реестра:
[HKCR/CLSID/{871C5380-42A0-1069-A2EA-08002B30309D}/shell/OpenHomePage/Command]
"(Default)"="/"C://Program Files//Internet Explorer//iexplore.exe/" http://www.27dh.com/?10031/"
[HKCU/Software/Microsoft/Internet Explorer/Main]
"Start Page"="http://www.2***h.com/?10031/"
[HKCU/Software/Microsoft/Windows/CurrentVersion/Explorer/HideDesktopIcons/ClassicStartMenu]
"{871C5380-42A0-1069-A2EA-08002B30309D}"= "1"
[HKCU/Software/Microsoft/Windows/CurrentVersion/Explorer/HideDesktopIcons/NewStartPanel]
"{871C5380-42A0-1069-A2EA-08002B30309D}"= "1"
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|