Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-GameThief.Win32.Magania.bvqf

Время детектирования 19 авг 2009 07:25 MSK
Время выпуска обновления 19 авг 2009 11:25 MSK
Описание опубликовано 17 ноя 2009 10:53 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа с функционалом червя. Является приложением Windows (PE-EXE файл). Имеет размер 160514 байт.

Инсталляция

Троянец копирует свой исполняемый файл в системный каталог Windows:

%System%\ahnsbsb.exe
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] ahnsoft=%System%\ahnsbsb.exe
После чего извлекает из своего исполняемого файла следующий файл:
%System%\ahnxsds0.dll
Данный файл имеет размер 81920 байта и детектируется Антивирусом Касперского как Trojan-GameThief.Win32.Magania.bvqu

Так же извлекает из своего тела файл:
%System%\ahnfgss0.dll
Данный файл имеет размер 75776 байта и детектируется Антивирусом Касперского как Trojan-Trojan-GameThief.Win32.Magania.bvqn

Регистрирует свою бибилиотеку в системе как Browser Helper Object, при этом создаются следующие ключи реестра:
[HKCR\CLSID\{AF4DA69B-E1D6-469A-855B-6445294857D4}] [HKCR\IEHlprObj.IEHlprObj.1] [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF4DA69B-E1D6-469A-855B-6445294857D4}]

Распространение

Троянец копирует свой исполняемый файл в корень каждого раздела:

<X>:\j8dfa.exe
где, X – буква раздела.

Так же вместе со своим исполняемым файлом помещает в корень диска сопровождающий файл:
<X>:\autorun.inf
который запускает исполняемый файл троянца, каждый раз, когда пользователь открывает зараженный раздел при помощи программы ”Проводник”.


Деструктивная активность

Троянец подгружает извлеченную библиотеку во все запущенные в системе процессы. Перехватывает ввод от клавиатуры и мыши в следующих процессах:

TwelveSky2.exe
Mir3Game.exe
dnf.exe
maplestory.exe
winbaram.exe
GVOnline.bin
pleione.dll
Ragexe.exe
l2.bin
lin.bin
InphaseNXD.exe
aion.bin
wow.exe
Анализирует траффик идущий к следующим адресам:
210.180.67.***
210.180.67.***
210.180.67.***
210.180.67.***
210.180.66.***
210.180.70.***
Таким способом, троянец пытается похитить информацию об учетных записях игроков популярных оналайн игр. Так же троянец анализирует файлы настроек игр и пытается извлечь из них информацию об учетных записях игрока на игровых серверах.

Собранные данные отправляются на сайты злоумышленника в параметрах HTTP запросов к следующим адресам:
http://*****gtu8.com/hhz/htc/lin.asp
http://*****gtu8.com/hhz/hfg/lin.asp
http://*****gtu8.com/hhz/hfb/lin.asp
http://*****gtu8.com/hhz/hnf/lin.asp
http://*****gtu8.com/hhz/hlq/lin.asp
http://*****gtu8.com/hhz/shi/lin.asp
http://*****gtu8.com/hhz/hyh/lin.asp
http://*****gtu8.com/hhz/hc3/lin.asp
http://*****gtu8.com/hhz/hts/lin.asp
Троянец изменяет значения следующих параметров ключей реестра:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] "CheckedValue" = "0" [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden" = "2" [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "ShowSuperHidden" = "0" [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Pocilies\Explorer] "NoDriveTypeAutoRun" = "0x91"
Пытается завершить следующие процессы:
LIVESRV.EXE
VCRMON.EXE
Update.exe
CCSVCHST.EXE
ULERSVC.EXE
luall.exe
ASHDISP.EXE
AVP.EXE
prupdate.ppl
AYAGENT.AYE
AYUpdate.aye
UFSEAGNT.EXE
fFnUp.exe
UfUpdUi.exe
AVGNT.EXE
preupd.exe
update.exe
VSTSKMGR.EXE
mcupdate.exe
AVGRSX.EXE
avgupd.exe


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить файл:
    %System%\ahnsbsb.exe
  2. Перезагрузить компьютер
  3. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  4. Удалить параметры в ключах системного реестра:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] ahnsoft=%System%\ahnsbsb.exe [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] "CheckedValue" = "0" [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden" = "2" [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "ShowSuperHidden" = "0" [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Pocilies\Explorer] "NoDriveTypeAutoRun" = "0x91"
  5. Удалить ключи системного реестра:
    [HKCR\CLSID\{AF4DA69B-E1D6-469A-855B-6445294857D4}] [HKCR\IEHlprObj.IEHlprObj.1] [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF4DA69B-E1D6-469A-855B-6445294857D4}]
  6. Удалить файлы:
    %System%\ahnxsds0.dll
    %System%\ahnfgss0.dll
  7. Удалить файлы со всех дисков:
    <X>:\j8dfa.exe
    <X>:\autorun.inf
    где, X – буква диска.
  8. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-GameThief

Вредоносная программа, предназначенная для кражи пользовательской информации, относящейся к сетевым играм. Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.


Другие модификации

Другие названия

Trojan-GameThief.Win32.Magania.bvqf («Лаборатория Касперского») также известен как:

  • Trojan: Generic PWS.ak (McAfee)
  • Mal/EncPk-JS (Sophos)
  • Generic Malware (Panda)
  • W32/SuspPack.AG.gen!Eldorado (FPROT)
  • Worm:Win32/Taterf.B (MS(OneCare))
  • Win32/Pacex.Gen virus (Nod32)
  • Trojan.Generic.2365469 (BitDef7)
  • Win32:Kamso [Trj] (AVAST)
  • Worm.Win32.Taterf (Ikarus)
  • TR/Crypt.ZPACK.Gen (AVIRA)
  • W32/Agent.dam (Norman)