Технические детали
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является динамической библиотекой Windows (PE-DLL файл). Имеет размер 9728 байт. Написана на C++.
Деструктивная активность
Вредоносная библиотека экспортирует функцию с именем "testall", вызов которой приводит к выполнению описанных ниже действий.
Если в системе запущен процесс "avp.exe", то троянец пытается выгрузить из адресного пространства данного процесса модули с именами:
kavbase.kdl
webav.kdl
vlns.kdl
mark.kdl
klavemu.kdl
kjim.kdl
Далее троянец отменяет автоматический запуск службы "avp", запуская команду:
sc config avp start= disabled
Затем при помощи утилиты "taskkill.exe" процесс "avp.exe" завершается:
taskkill.exe /f /t /im avp.exe
После этого троянец осуществляет в системе поиск и завершение следующих процессов:
avp.exe
safeboxTray.exe
360Safebox.exe
360tray.exe
antiarp.exe
ekrn.exe
RsAgent.exe
mfeann.exe
egui.exe
RavMon.exe
RavMonD.exe
RavTask.exe
CCenter.exe
RavStub.exe
RsTray.exe
ScanFrm.exe
Rav.exe
AgentSvr.exe
CCenter.exe
QQDoctor.exe
McProxy.exe
mcshield.exe
rsnetsvr.exe
naPrdMgr.exe
MpfSrv.exe
MPSVC.exe
MPSVC1.exe
KISSvc.exe
KPfwSvc.exe
kmailmon.exe
KavStart.exe
engineserver.exe
KPFW32.exe
KVSrvXP.exe
ccSetMgr.exe
ccEvtMgr.exe
defwatch.exe
rtvscan.exe
ccapp.exe
vptray.exe
mcupdmgr.exe
mfevtps.exe
mcsysmon.exe
mcmscsvc.exe
mcnasvc.exe
mcagent.exe
vstskmgr.exe
FrameworkService.exe
mcshell.exe
mcinsupd.exe
bdagent.exe
livesrv.exe
vsserv.exe
xcommsvr.exe
ccSvcHst.exe
SHSTAT.exe
McTray.exe
udaterui.exe
KAVStart.exe
Uplive.exe
KWatch.exe
QQDoctorRtp.exe
DrUpdate.exe
rfwsrv.exe
RegGuide.exe
MPSVC2.exe
MPMon.exe
LiveUpdate360.exe
rssafety.exe
KABackReport.exe
KSWebShield.exe
360delays.exe
qutmserv.exe
kaccore.exe
360SoftMgrSvc.exe
360realpro.exe
DSMain.exe
360sd.exe
360rp.exe
ZhuDongFangYu.exe
360safe.exe
При этом в случае нахождения процессов:
360rp.exe
ravmond.exe
троянец останавливает и удаляет службы:
360rp
rsravmon
В случае найденного процесса "ekrn.exe", удалятся служба "ekrn" путем запуска команды:
cmd /c sc delete ekrn
Если найден процесс "avp.exe", выполняются команды:
cmd /c sc config avp start= disabled
taskkill.exe /im avp.exe /f
Таким образом, отменяется автоматический запуск службы "avp" и завершается процесс "avp.exe".
После этого троянец завершает свою работу.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|