Технические детали
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 5632 байта. Упакована UPX. Распакованный размер – около 8 КБ. Написана на C++.
Деструктивная активность
После запуска троянец перебирает все ключи реестра в ветви:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/Browser Helper Objects]
Если в данной ветви найдены ключи с именами:
{5DAFD089-24B1-4c5e-BD42-8CA72550717B}
{BEB133E5-FD72-43b7-8AFF-681831CC72D9}
либо в системном реестре присутствуют ключи:
[HKCU/Software/Classes/CLSID/имена перебираемых ключей/Control]
"RI"
то троянец завершает свою работу, удаляя при этом свой оригинальный файл посредством запуска системного командного интерпретатора "CMD.EXE" с параметрами:
/c del полный путь к оригинальному файлу троянца NUL
В противном случае троянец устанавливает соединение с сервером:
sa-***.com
загружая файл, сохраняемый в системе как
%WinDir%/questmod.dll
По окончании загрузки производится инсталляция загруженной библиотеки при помощи системной утилиты "regsvr32.exe":
regsvr32.exe "%WinDir%/questmod.dll" /s
Далее в системном реестре создается ключ:
[HKCR/CLSID/{7B55BB05-0B4D-44fd-81A6-B136188F5DEB}/Control]
"RI" = "1"
При этом на указанный сервер отправляется HTTP-запрос, информирующий злоумышленника об успешном заражении системы:
GET /count/ok-1.php
После этого троянец завершает свою работу, удаляя при этом свой оригинальный файл. На момент создания описания указанный сервер не работал.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Отменить регистрацию загруженной библиотеки, запустив системную утилиту "regsvr32.exe" с параметрами:
"%WinDir%/questmod.dll" /u
- Удалить файл:
%WinDir%/questmod.dll
- Удалить ключ системного реестра:
[HKCR/CLSID/{7B55BB05-0B4D-44fd-81A6-B136188F5DEB}/Control]
"RI" = "1"
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|