Технические детали
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 119808 байт. Написана на Delphi.
Инсталляция
После запуска троянец перемещает свое тело по следующему пути:
%APPDATA%/lsass.exe
и устанавливает атрибут - "скрытый".
Для автоматического запуска данного файла при каждом следующем старте системы создается ключ системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon]
"Userinit"="C:/WINDOWS/system32/userinit.exe,C:/Documents and Settings/test/Application Data/lsass.exe"
Деструктивная активность
После запуска троянец выполняет следующие деструктивные действия:
- Скрывает окна, которые в заголовке содержат следующие строки:
COMMON
Common
Запуск
реестр
Командная
cmd
- В отдельном потоке восстанавливает запись в системном реестре:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon]
"Userinit"="C:/WINDOWS/system32/userinit.exe,C:/Documents and Settings/test/Application Data/lsass.exe"
- Выполняет перезапись файла:
C:/WINDOWS/system32/drivers/etc/hosts
Следующим содержимым:
# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом #.
#
# Например:
#
# 102.54.94.97 rhino.acme.com # исходный сервер
# 38.25.63.10 x.acme.com # узел клиента x
space31.214.145.162 www.vkontakte.ru space
space31.214.145.162 www.vk.com space
space31.214.145.162 vkontakte.ru space
space31.214.145.162 vk.com space
space31.214.145.162 www.odnoklassniki.ru space
space31.214.145.162 odnoklassniki.ru space
space127.0.0.1 downloads.kaspersky-labs.com space
space127.0.0.1 downloads0.kaspersky-labs.com space
space127.0.0.1 downloads1.kaspersky-labs.com space
space127.0.0.1 downloads2.kaspersky-labs.com space
space127.0.0.1 downloads3.kaspersky-labs.com space
space127.0.0.1 downloads4.kaspersky-labs.com space
space127.0.0.1 downloads5.kaspersky-labs.com space
space127.0.0.1 downloads6.kaspersky-labs.com space
space127.0.0.1 downloads7.kaspersky-labs.com space
space127.0.0.1 downloads8.kaspersky-labs.com space
space127.0.0.1 downloads9.kaspersky-labs.com space
space127.0.0.1 downloads10.kaspersky-labs.com space
space127.0.0.1 dnl-geo.kaspersky-labs.com space
space127.0.0.1 dnl-00.geo.kaspersky.com space
space127.0.0.1 dnl-01.geo.kaspersky.com space
space127.0.0.1 dnl-02.geo.kaspersky.com space
space127.0.0.1 dnl-03.geo.kaspersky.com space
space127.0.0.1 dnl-04.geo.kaspersky.com space
space127.0.0.1 dnl-05.geo.kaspersky.com space
space127.0.0.1 dnl-06.geo.kaspersky.com space
space127.0.0.1 dnl-07.geo.kaspersky.com space
space127.0.0.1 dnl-08.geo.kaspersky.com space
space127.0.0.1 dnl-09.geo.kaspersky.com space
space127.0.0.1 dnl-10.geo.kaspersky.com space
space127.0.0.1 dnl-11.geo.kaspersky.com space
space127.0.0.1 dnl-12.geo.kaspersky.com space
space127.0.0.1 dnl-13.geo.kaspersky.com space
space127.0.0.1 dnl-14.geo.kaspersky.com space
space127.0.0.1 dnl-15.geo.kaspersky.com space
space127.0.0.1 dnl-16.geo.kaspersky.com space
space127.0.0.1 dnl-17.geo.kaspersky.com space
space127.0.0.1 dnl-18.geo.kaspersky.com space
space127.0.0.1 dnl-19.geo.kaspersky.com space
space127.0.0.1 dnl-20.geo.kaspersky.com space
где space - произвольное количество пробельных и символов новой строки.
- При обнаружении окна со следующим текстом в заголовке:
Валидации завершена
Троянец создает файл:
%AppData%/yes.txt
И выполняет перезагрузку компьютера
- Во время своей работы, троянец создает файл, в который записывает время своей активности:
%AppData%/timing.txt
- После 48 часов активной работы или при обнаружении следующих файлов:
C:program files/common files/u.txt
%AppData%/yes.txt
Троянец выполняет их удаление, а так же создает файл командного интерпретатора
%AppData%/rnd.bat
где rnd - произвольная числовая последовательность. при помощи, которого, удаляет файлы:
%AppData%/lsass.exe
%AppData%/readme.txt
%AppData%/rnd.bat
И удаляет запись о своем теле в ключе системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon/Userinit]
Также троянец удаляет из модифицированного файла "hosts" следующие строки:
31.214.145.162 www.vkontakte.ru
31.214.145.162 www.vk.com
31.214.145.162 vkontakte.ru
31.214.145.162 vk.com
31.214.145.162 www.odnoklassniki.ru
31.214.145.162 odnoklassniki.ru
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа,
которым программа попала на компьютер).
- Удалить файлы:
%APPDATA%/lsass.exe
%AppData%/yes.txt
%AppData%/timing.txt
%AppData%/rnd.bat
- Восстановить оригинальное содержимое файла:
%System%/drivers/etc/hosts
которое по умолчанию имеет следующий вид:
# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
#
# Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
#
# Этот файл содержит сопоставления IP-адресов именам узлов.
# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
# находиться в первом столбце, за ним должно следовать соответствующее имя.
# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
#
# Кроме того, в некоторых строках могут быть вставлены комментарии
# (такие, как эта строка), они должны следовать за именем узла и отделяться
# от него символом `#`.
#
# Например:
#
# 102.54.94.97 rhino.acme.com # исходный сервер
# 38.25.63.10 x.acme.com # узел клиента x
127.0.0.1 localhost
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными
антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|