Технические детали
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 49152 байта. Написана на Visual Basic.
Инсталляция
Для автоматического запуска при следующем старте системы троянец добавляет запись в ключ автозапуска системного реестра:
[HKCU/Software/Microsoft/Windows/CurrentVersion/Run]
"MessengerPlus"="WorkDir/имя вредоноса"
Деструктивная активность
После запуска троянец удаляет файл:
c:/avenger.txt
Затем модифицирует файл:
c:/windows/system32/drivers/etc/hosts
в который записывает следующие данные:
204.3.155.135 www.infoseg.gov.br
204.3.155.135 infoseg.gov.br
204.3.155.135 www.real.com.br
204.3.155.135 real.com.br
204.3.155.135 www.bancoreal.com.br
204.3.155.135 www.real.com.br
204.3.155.135 www.real.com.br
204.3.155.135 www.itau.com.br
204.3.155.135 itau.com.br
204.3.155.135 www.itaupersonnalite.com.br
204.3.155.135 itaupersonnalite.com.br
204.3.155.135 www.itauprivatebank.com.br
204.3.155.135 itauprivatebank.com.br
204.3.155.135 www.bb.com.br
204.3.155.135 bb.com.br
204.3.155.135 www.bb.gov.br
204.3.155.135 bb.gov.br
204.3.155.135 bradesco.com.br
204.3.155.135 www.bradesco.com.br
204.3.155.135 www.bradescoprime.com.br
204.3.155.135 bradescoprime.com.br
204.3.155.135 bradescojuridico.com.br
204.3.155.135 www.bradescojuridico.com.br
204.3.155.135 santander.com.br
204.3.155.135 www.santander.com.br
204.3.155.135 banespa.com.br
204.3.155.135 www.nossacaixa.com.br
204.3.155.135 nossacaixa.com.br
204.3.155.135 www.unibanco.com.br
204.3.155.135 unibanco.com.br
204.3.155.135 www.banespa.com.br
204.3.155.135 banespa.com.br
204.3.155.135 www.itauprivatebank.com.br
204.3.155.135 itauprivatebank.com.br
204.3.155.135 caixacatalunya.es
204.3.155.135 www.caixacatalunya.es
204.3.155.135 banesto.es
204.3.155.135 www.banesto.es
204.3.155.135 www.cajamadrid.es
204.3.155.135 cajamadrid.es
204.3.155.135 www.bbva.es
204.3.155.135 bbva.es
204.3.155.135 www.cam.es
204.3.155.135 cam.es
204.3.155.135 www.openbank.es
204.3.155.135 openbank.es
204.3.155.135 www.lacaixa.es
204.3.155.135 lacaixa.es
204.3.155.135 portal.lacaixa.es
204.3.155.135 www.banespa.com.br
204.3.184.220 www.caixa.com.br
204.3.184.220 caixa.com.br
204.3.184.220 www.caixaeconomicafederal.com.br
204.3.184.220 caixaeconomicafederal.com.br
204.3.184.220 www.cef.com.br
204.3.184.220 cef.com.br
204.3.184.220 www.caixa.gov.br
204.3.184.220 caixa.gov.br
204.3.184.220 www.caixaeconomica.com.br
204.3.184.220 caixaeconomica.com.br
204.3.184.220 www.caixaeconomica.gov.br
204.3.184.220 caixaeconomica.gov.br
204.3.184.220 www.cef.gov.br
204.3.184.220 www.caixaeconomicafederal.gov.br
204.3.184.220 caixaeconomicafederal.gov.br
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи "Диспетчера задач" завершить вредоносный процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметр системного реестра:
[HKCU/Software/Microsoft/Windows/CurrentVersion/Run]
"MessengerPlus"="WorkDir/имя вредоноса""
- Восстановить оригинальное содержимое файла:
c:/windows/system32/drivers/etc/hosts
которое по умолчанию имеет следующий вид:
# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом `#`.
#
# Например:
#
# 102.54.94.97 rhino.acme.com # исходный сервер
# 38.25.63.10 x.acme.com # узел клиента x
127.0.0.1 localhost
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|