Технические детали
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 6656 байт. Написана на C++.
Инсталляция
После запуска троянец копирует свое тело в следующий файл:
C:/Program Files/Common Files/seria.exe
Затем созданная копия запускается на выполнение.
Для удаления своего оригинального файла после завершения его работы троянец создает в каталоге хранения временных файлов текущего пользователя "%Temp%" сценарий командного интерпретатора "Del.bat" следующего содержания:
@ping -n 3 127.0.0.1 nul
@del /F /Q "полный путь к оригинальному файлу троянца"
@del /F /Q "полный путь к оригинальному файлу троянца"
@exit
Далее созданный сценарий запускается на выполнение. При этом сам файл сценария также удаляется.
Деструктивная активность
После запуска троянец выполняет следующие действия:
создает сценарии командного интерпретатора
C:/Program Files/Regrun.dat
C:/Program Files/Regrun.bat
следующего содержания:
@reg add "HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run"
/v 36OSafeUpdate /t REG_SZ /d "C:/Program Files/Common Files/seria.exe" /f
Запускает созданный сценарий "Regrun.bat", что приводит к созданию ключа системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"36OSafeUpdate" = "C:/Program Files/Common Files/seria.exe"
Таким образом, троянец будет автоматически запускаться при каждом следующем старте системы.
Удаляет файл:
C:/Program Files/Regrun.bat
Для контроля уникальности своего процесса в системе создает уникальные идентификаторы с именами:
mutex_reboot_down
mutex_cpa_.la
Информирует злоумышленника об успешном заражении системы, открывая ссылку:
http://vip.h***i2.com:882/admin/count.php?isOnline=1
Останавливает службу брандмауэра Windows, выполняя команду:
net stop sharedaccess
Создает в корне диска D: каталог:
d:/WinsUp
Загружает с сервера злоумышленника список URL для загрузки файлов на зараженный компьютер по следующей ссылке:
http://list.h***i2.com:6668/Down/list.txt
Загруженные данные сохраняются в файле:
c:/Program Files/nowlist2.dat
Считывает ссылки из "nowlist2.dat" и загружает по ним файлы. Файлы сохраняются под следующими именами:
d:/WinsUp/kb75818rnd.exe
где rnd – случайные числа.
После успешной загрузки файлы запускаются на выполнение.
На момент создания описания указанные ссылки не работали.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи ("Диспетчера задач") завершить процесс "seria.exe".
- Удалить файлы:
C:/Program Files/Common Files/seria.exe
C:/Program Files/Regrun.dat
C:/Program Files/nowlist2.dat
- Удалить ключ системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"36OSafeUpdate" = "C:/Program Files/Common Files/seria.exe"
- Удалить каталог и все его содержимое:
d:/WinsUp
- Очистить каталог Temporary Internet Files.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|