Технические детали
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 2816 байт. Упакована FSG. Распакованный размер – около 16 КБ. Написана на C++.
Инсталляция
После запуска троянец выполняет следующие действия:
- если на зараженном компьютере установлена операционная система Windows 9x, скрывает свой процесс при помощи недокументированной функции "RegisterServiceProcess".
- Копирует свое тело в файлы:
%System%/wservice.exe
%System%/lservice.exe
%System%/ffservice.exe
Для созданных файлов устанавливаются атрибуты "скрытый" (hidden), "системный" (system).
- Для автоматического запуска созданных копий при каждой следующей загрузке системы создает ключи системного реестра:
[HKLM/Software/Microsoft/Active Setup/Installed Components/{a75aed00-d7bf-11d1-9947-00c0Cf98bbc9}]
"StubPath" = "%System%/lservice.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/policies/explorer/run]
"Windows Reg Services" = "%System%/ffservice.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"Windows Reg Services" = "%System%/ffservice.exe"
[HKCU/Software/Microsoft/Windows/CurrentVersion/Run]
"Windows Reg Services" = "%System%ffservice.exe"
- Запускает на выполнение копию "wservice.exe" с параметром "-s", после чего завершает свою работу.
Деструктивная активность
Будучи запущенным с параметром "-s", троянец в цикле осуществляет попытку загрузки файла по следующей ссылке:
http://www.u***.com/server.exe
Загруженный файл сохраняется в системе как
%System%/d_service.exe
и после успешной загрузки запускается на выполнение. Выход из цикла производится лишь в случае успешной загрузки и запуска файла. На момент создания описания указанная ссылка не работала.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи Диспетчера задач завершить процессы:
wservice.exe
lservice.exe
ffservice.exe
d_service.exe
- Удалить ключи системного реестра:
[HKLM/Software/Microsoft/Active Setup/Installed Components/{a75aed00-d7bf-11d1-9947-00c0Cf98bbc9}]
"StubPath" = "%System%/lservice.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/policies/explorer/run]
"Windows Reg Services" = "%System%/ffservice.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"Windows Reg Services" = "%System%/ffservice.exe"
[HKCU/Software/Microsoft/Windows/CurrentVersion/Run]
"Windows Reg Services" = "%System%/ffservice.exe"
- Удалить файлы:
%System%/wservice.exe
%System%/lservice.exe
%System%/ffservice.exe
%System%/d_service.exe
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|