Технические детали
Деструктивная активность
Рекомендации по удалению
Технические детали
Троянская программа. Предназначена для кражи конфиденциальной информации. Похищает логины и пароли для различных сервисов и программ. Содержит встроенный SMTP-сервер.
Является приложением Windows (PE EXE-файл). Написана на языке С++. Размер исполняемого файла — 58410 байт.
Инсталляция
После запуска троянец копирует себя в корневой каталог Windows с оригинальным именем запускаемого файла:
%Windir%\<оригинальное имя троянца>.exe
При этом оригинальный запускаемый файл удаляется.
Чтобы запускаться при старте операционной системы, троянец добавляет ссылку на этот файл в ключи автозапуска системного реестра:
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"putil"="%Windir%\<оригинальное имя троянца>.exe"
Троян отображается как процесс <оригинальное имя троянца>.exe в диспетчере задач.
Деструктивная активность
В процессе своей деятельности троянская программа сканирует следующие ветви системного реестра и из соответствующих программ пытается похитить сохраненные пароли:
[HKEY_LOCAL_MACHINE\Software\Ghisler\Total Commander]
[HKEY_LOCAL_MACHINE\Software\Ghisler\Windows Commander]
[HKEY_LOCAL_MACHINE\Software\Ghisler]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall\&RQ]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Uninstall\Trillian]
[HKEY_LOCAL_MACHINE\Software\Mirabilis\ICQ\DefaultPrefs]
[HKEY_LOCAL_MACHINE\Software\Mirabilis\ICQ]
[HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\Software\Mirabilis]
[HKEY_LOCAL_MACHINE\Software\Miranda]
[HKEY_USERS\.Default\Software\Far\Plugins\FTP\Hosts]
[HKEY_USERS\.Default\Software\Far\Plugins\FTP]
[HKEY_USERS\.Default\Software\Far\Plugins]
[HKEY_USERS\.Default\Software\Far]
[HKEY_USERS\.Default\Software\Ghisler\Total Commander]
[HKEY_USERS\.Default\Software\Ghisler\Windows Commander]
[HKEY_USERS\.Default\Software\Microsoft\Internet Account Manager\Accounts]
[HKEY_USERS\.Default\Software\Microsoft\Internet Account Manager]
[HKEY_USERS\.Default\Software\Mirabilis\ICQ\DefaultPrefs]
[HKEY_USERS\.Default\Software\Mirabilis\ICQ\NewOwners]
[HKEY_USERS\.Default\Software\Mirabilis\ICQ\NewOwners]
[HKEY_USERS\.Default\Software\Mirabilis\ICQ]
[HKEY_USERS\.Default\Software\Mirabilis]
[HKEY_USERS\.Default\Software\RIT\The Bat!]
[HKEY_USERS\.Default\Software\RIT]
Похищенную информацию программа периодически отправляет на электронный адрес злоумышленника.
Рекомендации по удалению
Для ручного удаления программы следует выполнить следующие действия:
- В диспетчере задач завершить процесс с именем троянской программы;
- Удалить файл троянца из корневого каталога Windows;
- Удалить из системного реестра следующие записи:
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"putil"="%Windir%\<оригинальное имя троянца>.exe"
- Произвести полную проверку компьютера Антивирусом Касперского (скачать пробную версию).
Резюме
Технические детали
Основной файл является приложением Windows (PE EXE-файл).
Имеет размер 58410 байт.
Инсталляция
После запуска создает свои копии на компьютере Пользователя
Создает файлы на зараженном компьютере
Обеспечивает
Используя системный реестр, системные службы или специальные системные файлы, программа может обеспечивать свой запуск или запуск созданных ею файлов при каждой следующей загрузке ОС Windowsавтозагрузку установленных файлов:
путем прописывания в ключах автозапуска системного реестра
Вредоносная активность
Похищает конфиденциальную информацию пользователя из
Вредоносная программа, предназначенная для кражи пользовательских аккаунтов (логин и пароль) от интернет-пейджеров (например, ICQ, MSN Messenger, Yahoo Pager, QQ, Skype и др.). Найденная информация передается злоумышленнику при помощи электронной почты, ftp, web и других способов. Украденный аккаунт может быть продан или использован для распространения других вредоносных программ.
Подробнее можно прочитать здесь: http://www.viruslist.com/ru/analysis?pubid=204007611следующих интернет-пейджеров:
Похищает следующую конфиденциальную информацию пользователя:
Прочее
- FTP accounts from Total Commander
Создает соединение с определенными адресами в Интернете
Проверяет наличие Dial-UP соединений на зараженном компьютере
Пытается найти файлы с определенными именами
Прочие действия
Выполняет запуск определенных файлов (команд)