Технические детали
Червь, создающий свои копии на локальных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 129024 байта. Упакована UPX. Распакованный размер – около 159 КБ. Написана на C++.
Исполняемый файл червя имеет иконку похожую на иконку каталога в операционной системе Windows.
Инсталляция
Если червь запущен с жесткого диска зараженного компьютера, он переходит к деструктивной активности.
Червь проверяет наличие файла с именем:
C:/Program Files/Internet Explorer/WINLOGON.exe
Если файл отсутствует, червь копирует свой исполняемый файл под этим именем.
Также троянец создает пустой файл с именем:
%ProgramFiles%/system.caca
Для автоматического запуска своего исполняемого файла троянец создает следующие ключи системного реестра:
[HKLM/Software/Classes/.caca]
"(Default)"="cacafile"
[HKLM/Software/Classes/cacafile/shell/open/command]
"(Default)"="%ProgramFiles%/Internet Explorer/WINLOGON.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"(Default)"="%ProgramFiles%/system.caca"
Деструктивная активность
Червь в бесконечном цикле проверяет список подключенных к зараженному компьютеру дисков и в случае нахождения съемных дисков выполняет следующие действия:
копирует свое тело в корневой каталог таковых под именем:
%RemovableDrive%/MyDocument.exe
rде %RemovableDrive% – корневой каталог съемного диска.
создает в корневом каталоге съемного диска папку с именем «MyDocuments» и переносит все файлы и каталоги находящиеся на этом диске в созданный каталог.
устанавливает атрибут «Скрытый» («Hidden») для созданного каталога.
Таким образом, если у пользователя отключено отображение скрытых файлов и папок, он увидит в корневом каталоге диска только копию троянца, имеющую иконку каталога.
Также при запуске троянец открывает в «Проводнике» каталог содержащий пользовательские файлы.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи "Диспетчера задач" завершить троянский процесс.
- Удалить файлы:
%ProgramFiles%Internet ExplorerWINLOGON.exe
%ProgramFiles%system.caca
%RemovableDrive%MyDocument.exe
- Удалить ключи системного реестра:
[HKLM/Software/Classes/.caca]
"(Default)"="cacafile"
[HKLM/Software/Classes/cacafile/shell/open/command]
"(Default)"="%ProgramFiles%/Internet Explorer/WINLOGON.exe"
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"(Default)"="%ProgramFiles%/system.caca"
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|