Другие версии: .cl, .l, .n
Поведение
Trojan, троянская программа.
Технические детали
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE EXE-файл). Имеет размер 137728 байт. Написана на C++.
Деструктивная активность
После запуска троянец изменяет различные ключи системного реестра с целью ограничения действий пользователя.
Примеры таких ограничений:
- не отображаются локальные жесткие диски в «Проводнике»;
- блокируется закрытие окна «Проводника»;
- в меню «Пуск» присутствуют только пункты «Программы» и «Настройки»;
- скрывается иконка «Панели управления»;
- блокируется запуск редактора системного реестра Regedit;
- блокируется запуск командной строки;
- запрещается вызов «Диспетчера задач»;
- изменяется заголовок и стартовая страница программы Internet Explorer;
- отображение времени в системе заменяется на нецензурное выражение.
Изменяемые ключи реестра следующие:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Start_ShowRun]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuMFUprogramsList]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuPinnedList]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuSubFolders]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoCommonGroups]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoSMMyPictures]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuMyMusic]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoSMMyDocs]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoDesktop]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoActiveDesktop]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoViewOnDrive]
[HKCU/Software/Microsoft/Internet Explorer/Main/Start Page]
[HKCU/Software/Microsoft/Internet Explorer/Main/Window title]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoControlPanel]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoDrives]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoRun]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoFind]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoFavoritesMenu]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoRecentDocsMenu]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoLogOff]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoClose]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoSaveSettings]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoUserNameInStartMenu]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoToolbarCustomize]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoThemesTab]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoSMHelp]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoPrinterTabs]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoPrinters]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoNetHood]
[HKCU/Software/Microsoft/Internet Explorer/Main/NoManageMyComputerVerb]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/NoViewContextMenu]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/MyComputer/NameSpace/DelegateFolders]
[HKCU/Control Panel/Desktop/WallpaperOriginX]
[HKCU/Control Panel/Desktop/WallpaperOriginY]
[HKLM/Software/Microsoft/Internet Explorer/Main/Start Page]
[HKLM/Software/Microsoft/Internet Explorer/Main/Window title]
[HKCU/Control Panel/Desktop/MenuShowDelay]
[HKCU/Control Panel/International/sTimeFormat]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuPinnedList]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuMFUprogramsList]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuSubFolders]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoCommonGroups]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoSMMyPictures]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoStartMenuMyMusic]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoSMMyDocs]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoDesktop]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoActiveDesktop]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoViewOnDrive]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoControlPanel]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoDrives]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoRun]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoFind]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoFavoritesMenu]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoRecentDocsMenu]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoLogOff]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoClose]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoSaveSettings]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoUserNameInStartMenu]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoToolbarCustomize]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoThemesTab]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoSMHelp]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoPrinterTabs]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoPrinters]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoNetHood]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/NoManageMyComputerVerb]
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/Uninstall/NoAddRemovePrograms]
После изменения ключей реестра троянец отображает на экране зараженного компьютера следующее сообщение:
Главной целью создателей данного троянца является вымогательство денежных средств. Злоумышленники предлагают жертвам восстановить нормальную работу компьютера за небольшую сумму, перечисленную на их счет.
После перезагрузки компьютера троянец выдает следующее сообщение:
Для этого троянец изменяет следующие ключи системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon/LegalNoticeCaption]
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon/LegalNoticeText]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Winlogon/LegalNoticeCaption]
[HKLM/Software/Microsoft/Windows/CurrentVersion/Winlogon/LegalNoticeText]
Также троянец создает пустые каталоги:
C:/Windows98
C:/Windows91
И ключ в системном реестре:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"AvpM" = "C:/Windows/pchealth/UploadLB/Config/AvpM.exe"
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- Скачать утилиту klwk.com. Подробные инструкции по использованию утилиты klwk.com находятся в «Базе знаний» «Лаборатории Касперского».
- Распаковать файл «klwk.zip» и запустить исполняемый файл «klwk.com».
- Дождаться окончания процесса сканирования и запустить еще раз файл «klwk.com» из командной строки с параметром /s:
<путь до утилиты>klwk.com /s
- Дождаться окончания процесса сканирования.
- Удалить каталоги, созданные троянцем:
C:/Windows98
C:/Windows91
- Удалить значение ключа системного реестра:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Run]
"AvpM" = "C:/Windows/pchealth/UploadLB/Config/AvpM.exe"
- Восстановить данные системного реестра из резервной копии.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|