Технические детали
Полиморфный файловый вирус, заражающий исполняемые (PE) файлы Windows. При заражении файлов вирус применяет технику EPO - Entry Point Obscuring (сокрытие точки входа). Размер тела вируса в зараженном файле варьируется от 160 до 180Кб.
Инсталляция
При запуске зараженного файла сохраняет в папке операционной системы Windows файлы с произвольными именами, зависящими от параметров компьютера. Эти файлы содержат зашифрованные данные вируса.
Деструктивная активность
Вирус заражает файлы, расположенные в следующих папках:
- %system% (обычно C:/Windows/system32/)
- %ProgramFiles% (обычно С:/Program Files/)
- Файлы в расшаренных папках
- Файлы на съемных носителях, удаленных (сетевых) дисках и виртуальных (RAM) дисках
- Файлы, подготовленные для записи компакт-дисков
- Файлы, на которые есть ссылки в реестре по определённым ключам:
Software/Microsoft/Windows/CurrentVersion/Explorer/Browser Helper
Software/Microsoft/Internet Explorer/Extensions Software/Microsoft/
Internet Explorer/UrlSearchHooks Software/Microsoft/Windows/
CurrentVersion/Shell Extensions/Approv
Software/Classes/Directory/ShellEx/ContextMenuHandlers
Software/Classes/Folder/ShellEx/ContextMenuHandlers
SOFTWARE/Classes/Protocol/Filter
SOFTWARE/Microsoft/Windows/CurrentVersion/Run
SOFTWARE/Classes/Applications
SOFTWARE/Clients/StartMenuInternet
SOFTWARE/Microsoft/Multimedia
SOFTWARE/Microsoft/Windows/CurrentVersion/App Paths SOFTWARE/Microsoft/Windows/CurrentVersion/Uninstall
Если файл не удовлетворяет некоторым условиям, например, он защищён с помощью SFC, то он не заражается.
Пытается подключиться к удалённым серверам управления, указанным в теле вируса. Если подключение к серверам не может быть установлено, то производится попытка подключения к серверам, доменные имена которых генерируются вирусом по определённому алгоритму.
Вирус способен загружать с сервера управления дополнительные зашифрованные модули, которые затем исполняются им в зараженной системе.
Примечание
Известно несколько вариантов данного вируса. Данное описание составлено для версии актуальной на август 2011 года.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный заражённый файл (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|