Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-GameThief.Win32.Nilage.acn

Время детектирования 20 сен 2006 18:36 MSK
Время выпуска обновления 21 дек 2006 22:57 MSK
Описание опубликовано 20 сен 2006 18:36 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, ворующая пароли пользователя. Предназначена для кражи учетных записей на игровых серверах Lineage. Является приложением Windows (PE EXE-файл). Написана на Delphi. Размер файла троянца может варьироваться от 68 до 74 КБ.

Инсталляция

После запуска троянец копирует себя в корневой каталог Windows:

%WinDir%\loadfiles.exe

Если такой файл уже существует, троянец завершает свою работу.

В противном случае извлекает из своего тела следующий файл:

%WinDir%\msdos32.dll

Этот файл детектируется Антивирусом Касперского как Trojan-PSW.Win32.Lineage.agi.

Создает следующие ключи реестра:

[HKCR\CLSID\{71FB2399-FF7A-4850-9A6E-0C41E4E93417}]
[HKLM\Software\Classes\CLSID\{71FB2399-FF7A-4850-9A6E-0C41E4E93417}]

Создает параметр в ключе реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
{71FB2399-FF7A-4850-9A6E-0C41E4E93417}

Деструктивная активность

Троянец загружает библиотеку

%WinDir%\msdos32.dll

и вызывает из нее функцию с именем JumpHookOn.

Создает разделяемую область памяти(CreateFileMapping) с системным именем «sTT1FileMap» размером в 4 байта и помещает туда идентификатор своего главного потока.

После этого программа входит в цикл обработки сообщений и ждет сообщения WM_QUIT. По приходу этого сообщения троянец вызывает функцию JumpHookOff из библиотеки msdos32.dll и завершает свою работу.


Рекомендации по удалению

  1. При помощи «Диспетчера задач» завершить троянский процесс.
  2. Удалить ключи реестра:
    [HKCR\CLSID\{71FB2399-FF7A-4850-9A6E-0C41E4E93417}]
    [HKLM\SOFTWARE\Classes\CLSID\{71FB2399-FF7A-4850-9A6E-0C41E4E93417}]
  3. Удалить параметр ключа реестра:
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    {71FB2399-FF7A-4850-9A6E-0C41E4E93417}
  4. Перезагрузить компьютер.
  5. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  6. Удалить следующие файлы:
    %WinDir%\loadfiles.exe
    %WinDir%\msdos32.dll
  7. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-GameThief

Вредоносная программа, предназначенная для кражи пользовательской информации, относящейся к сетевым играм. Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.


Другие модификации

Другие названия

Trojan-GameThief.Win32.Nilage.acn («Лаборатория Касперского») также известен как:

  • Trojan-Spy.BAT.Mifeng.acn («Лаборатория Касперского»)
  • Trojan-PSW.Win32.Nilage.acn («Лаборатория Касперского»)
  • Trojan-PSW.Win32.Lineage.acn («Лаборатория Касперского»)
  • Trojan: PWS-Mmorpg!ku (McAfee)
  • Mal/Generic-L (Sophos)
  • Trojan.Spy-68896 (ClamAV)
  • Virus:Win32/Detnat.F (MS(OneCare))
  • Win32/PSW.Lineage.NIH trojan (Nod32)
  • Packer.Malware.NSAnti.C (BitDef7)
  • Trojan.PWS.Nilage!vKoWUV/KNWQ (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Trojan-GameThief.Win32.Nilage (Ikarus)
  • PSW.Generic3.PDI (AVG)
  • TR/ATRAPS.Gen (AVIRA)
  • Infostealer.Lineage (NAV)
  • NSAnti.TZK (Norman)
  • Packer.Win32.Mian007.a (Rising)
  • Trojan-GameThief.Win32.Nilage.acn [AVP] (FSecure)
  • TROJ_GAMETHI.GEG (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.PWS.Nilage!vKoWUV/KNWQ (VirusBusterBeta)