| Время детектирования | 09 июл 2009 06:18 MSK |
| Время выпуска обновления | 22 июл 2009 18:53 MSK |
| Описание опубликовано | 23 июн 2010 16:21 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 1407033 или 1405322 байта (в зависимости от модификации). Написана на C++.
После запуска троянец выполняет следующие действия:
%Temp%\E_N4 %System%\372109 %System%\499E86 %System%\2B4FA4 %System%\A9C3FFВсе каталоги кроме "%Temp%\E_N4" создаются с атрибутом "скрытый" (hidden).
%Temp%\E_N4\krnln.fnr (1101824 байта) %Temp%\E_N4\HtmlView.fne (217088 байт) %Temp%\E_N4\internet.fne (184320 байт) %Temp%\E_N4\eAPI.fne (323584 байта) %Temp%\E_N4\dp1.fne (114688 байт) %Temp%\E_N4\shell.fne (40960 байт) %Temp%\E_N4\spec.fne (73728 байт) %Temp%\E_N4\cnvpe.fne (61440 байт)
%System%\372109\C00285.exe
Троянец копирует свое тело на все доступные для записи съемные диски. При этом для всех каталогов, найденных в корне съемного диска, устанавливается атрибут "скрытый" (hidden). На диске создается столько копий троянца, сколько найдено каталогов его корне. Имена копий соответствуют именам каталогов.
После запуска троянец выполняет следующие действия:
%System%\499E86\krnln.fnr (1101824 байта) %System%\499E86\HtmlView.fne (217088 байт) %System%\499E86\internet.fne (184320 байт) %System%\499E86\eAPI.fne (323584 байта) %System%\499E86\dp1.fne (114688 байт) %System%\499E86\shell.fne (40960 байт) %System%\499E86\spec.fne (73728 байт) %System%\499E86\cnvpe.fne (61440 байт) %System%\499E86\RegEx.fnr (217088 байт)
%USERPROFILE%\Главное меню\Программы\Автозагрузка\C00285.lnk
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\372109\C00285.EXE %Temp%\E_N4\spec.fne %Temp%\E_N4\shell.fne %Temp%\E_N4\krnln.fnr %Temp%\E_N4\internet.fne %Temp%\E_N4\HtmlView.fne %Temp%\E_N4\eAPI.fne %Temp%\E_N4\dp1.fne %Temp%\E_N4\cnvpe.fne %System%\499E86\spec.fne %System%\499E86\shell.fne %System%\499E86\RegEx.fnr %System%\499E86\krnln.fnr %System%\499E86\internet.fne %System%\499E86\HtmlView.fne %System%\499E86\eAPI.fne %System%\499E86\dp1.fne %System%\499E86\cnvpe.fne %USERPROFILE%\Start Menu\Programs\Startup\C00285.lnk <имя зараженного съемного диска>:\Recycle.exe <имя зараженного съемного диска>:\autorun.inf
%System%\372109 %Temp%\E_N4 %System%\499E86 %System%\2B4FA4 %System%\A9C3FF
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
Trojan-Dropper.