Технические детали
Вредоносная программа, выполняющая деструктивные действия на компьютере пользователя. Является файлом сценария Visual Basic Script (VBS). Имеет размер 3750 байт.
Деструктивная активность
После запуска троянец выполняет рекурсивный поиск файлов с расширением "lnk" в каталогах
%Documents and Settings%/All Users/Desktop
%Documents and Settings%/%Current User%/Desktop
%Documents and Settings%/All Users/Start Menu
%Documents and Settings%/%Current User%/Start Menu
%Documents and Settings%/%Current User%/Application Data/Microsoft/Internet Explorer/Quick Launch
В найденных файлах-ярлыках троянец находит файлы, которые содержат в поле ссылки на исполняемый объект строки с именами браузеров:
TTraveler.exe
SogouExplorer.exe
TheWorld.exe
Maxthon.exe
Maxthon2.exe
360SE.exe
Затем троянец модифицирует данные ярлыки, добавляя в командную строку запуска исполняемого файла параметр:
%ProgramFiles%/NetMeeting/ie.html
Таким образом, при запуске браузера происходит открытие HTML страницы "ie.html". На момент создания описания файл отсутствовал. Также троянец создает ярлык для запуска файла, который располагается по ссылке:
%ProgramFiles%/java/qq
Данный файл-ярлык сохраняется под следующим именем:
%Documents and Settings%/All Users/Start Menu/символы_в_неизвестной_кодировке/символы_в_неизвестной_кодировке/символы_в_неизвестной_кодировкеQQ.lnk
В командной строке указывается следующая команда:
%System%/wscript.exe /e:vbs qq
В качестве иконки файлу-ярлыку задается файл:
%ProgramFiles%/java/qq.ico
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%ProgramFiles%/NetMeeting/ie.html
%ProgramFiles%/java/qq.ico
%ProgramFiles%/java/qq.exe
%Documents and Settings%/All Users/Start Menu/символы_в_неизвестной_кодировке/символы_в_неизвестной_кодировке/символы_в_неизвестной_кодировкеQQ.lnk
- Восстановить оригинальные значения файлов-ярлыков перечисленных браузеров.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|