| Время детектирования | 23 июл 2010 01:19 MSK |
| Время выпуска обновления | 23 июл 2010 09:55 MSK |
| Описание опубликовано | 07 фев 2011 13:18 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 30720 байт. Упакована UPX. Распакованный размер – около 51 КБ. Написана на C++.
После запуска троянец находит в системе процесс "SVCH0SAT.EXE" и завершает его. Также удаляется файл:
%System%\SVCH0SAT.EXEПосле этого тело троянца копируется в файл:
%System%\SVCH0SAT.EXEЗатем созданная копия запускается на выполнение.
Для автоматического запуска созданной копии при каждом следующем старте системы создается ключ системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "SVCH0SAT" = "%System%\SVCH0SAT.EXE"Для удаления своего оригинального файла после завершения его работы троянец запускает системный командный интерпретатор "CMD.EXE" с параметрами:
/c del "<полный путь к оригинальному файлу троянца>"После этого троянец завершает свою работу.
После запуска троянец выполняет следующие действия:
SVCH0SAT
%System%\imetlbb.dllЕсли файл найден, а удалить его не удается, то троянец завершает свою работу.
%System%\imetlbb.dll(20480 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.OnLineGames.bnqf")
%WinDir%\imetlws.exe(18919 байт; детектируется Антивирусом Касперского как "Backdoor.Win32.PcClient.ecqh")
http://113.***.161:3366/i.asp
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "SVCH0SAT" = "%System%\SVCH0SAT.EXE"
%System%\imetlbb.dll %WinDir%\imetlws.exe
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.