Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan.Win32.Scar.cnsw

Время детектирования 23 июл 2010 01:19 MSK
Время выпуска обновления 23 июл 2010 09:55 MSK
Описание опубликовано 07 фев 2011 13:18 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 30720 байт. Упакована UPX. Распакованный размер – около 51 КБ. Написана на C++.

Инсталляция

После запуска троянец находит в системе процесс "SVCH0SAT.EXE" и завершает его. Также удаляется файл:

%System%\SVCH0SAT.EXE
После этого тело троянца копируется в файл:
%System%\SVCH0SAT.EXE
Затем созданная копия запускается на выполнение.

Для автоматического запуска созданной копии при каждом следующем старте системы создается ключ системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"SVCH0SAT" = "%System%\SVCH0SAT.EXE"
Для удаления своего оригинального файла после завершения его работы троянец запускает системный командный интерпретатор "CMD.EXE" с параметрами:
/c del "<полный путь к оригинальному файлу троянца>"
После этого троянец завершает свою работу.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • для контроля уникальности своего процесса в системе создает уникальный идентификатор с именем:
    SVCH0SAT
  • Находит в системе и пытается удалить файл:
    %System%\imetlbb.dll
    Если файл найден, а удалить его не удается, то троянец завершает свою работу.
  • Извлекает из своего тела файлы, которые сохраняются в системе как
    %System%\imetlbb.dll
    (20480 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.OnLineGames.bnqf")
    %WinDir%\imetlws.exe
    (18919 байт; детектируется Антивирусом Касперского как "Backdoor.Win32.PcClient.ecqh")
  • Запускает на выполнение извлеченный файл "imetlws.exe".
  • Находит в системе окно с именем класса "TianLongBaBu WndClass" и завершает процесс, соответствующий данному окну.
  • Запускает параллельно выполняющийся поток, осуществляющий в цикле каждые 2 секунды поиск в системе окна с именем класса "TianLongBaBu WndClass", и внедрение в адресное пространство создавшего данное окно процесса исполняемого кода извлеченной ранее библиотеки "imetlbb.dll". Данная библиотека реализует функционал кражи паролей и другой конфиденциальной информации пользователей игры "TianLongBaBu".
  • В другом параллельно выполняющемся потоке троянец отправляет данные, собранные при помощи описанной библиотеки, в HTTP-запросе на сервер злоумышленника:
    http://113.***.161:3366/i.asp


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить процесс "SVCH0SAT.EXE".
  2. Удалить ключ системного реестра (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "SVCH0SAT" = "%System%\SVCH0SAT.EXE"
    
  3. Завершить процесс игры "TianLongBaBu".
  4. Удалить файлы:
    %System%\imetlbb.dll 
    %WinDir%\imetlws.exe 
    
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan

Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.

К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.


Другие модификации

Другие названия

Trojan.Win32.Scar.cnsw («Лаборатория Касперского») также известен как:

  • Trojan: Generic.dx!vea (McAfee)
  • Mal/Behav-010 (Sophos)
  • Heuristic.WinPE-Statistical (Panda)
  • W32/QQhelper.C.gen!Eldorado (FPROT)
  • PWS:Win32/OnLineGames.JB!dll (MS(OneCare))
  • BackDoor.PcClient.origin (DrWeb)
  • BackDoor.PcClient.4585 (DrWeb)
  • Gen:Trojan.Heur.PT.dmW@a4dxInmb (BitDef7)
  • Trojan-PWS.Win32.OnLineGames (Ikarus)
  • Generic18.APDJ (AVG)
  • Infostealer.Gampass (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • [Suspicious] (Rising)
  • TROJ_DROPPER.SML (TrendMicro)