| Время детектирования | 24 авг 2006 04:03 MSK |
| Время выпуска обновления | 24 авг 2006 04:03 MSK |
| Описание опубликовано | 26 июн 2007 14:00 MSK |
Троянская программа собирает информацию о жестком диске, количестве свободного места на нем, об учетной записи текущего пользователя, сетевом имени компьютера, версии операционной системы, локализации, типе процессора, возможностях экрана, установленных на компьютере приложениях, запущенных процессах и существующих в системе dialup-соединениях.
Вирус похищает сведения из файлов «account.cfg» и «account.cfn», расположенных в каталогах:
%AppData%\The Bat %AppData%\BatMail
Далее троянец получает путь к каталогу программы The Bat!, используя ключ реестра:
[HKLM\Software\RIT\The Bat!] Working Directory или ProgramDir
Аналогичным путем также ищутся файлы «account.cfg» и «account.cfn» с последующим чтением их содержимого.
Вирус получает информацию о базах программы ICQ из ветви реестра:
[HKLM\Software\Mirabilis\ICQ\DefaultPrefs]
А также информацию о пользователях — из ветви:
[HKLM\Software\Mirabilis\ICQ\NewOwners]
Используя ключ реестра
[HKLM\Software\Miranda] Install_Dir
троянец получает информацию о пути к каталогу, в котором располагается программа Miranda. В данном каталоге производится поиск файлов с расширением «.dat», из которых извлекаются номера и пароли от учетных записей пользователей службы мгновенного обмена сообщениями.
Аналогичным образом вредоносная программа получает путь к Trillian с последующим извлечением из ее конфигурационных файлов приватной информации пользователей.
Вирус также собирает следующую информацию:
Собранные данные шифруются и сохраняются в файл «C:\sourcefile.dat», который далее отправляется в HTML-запросе на сервер злоумышленника:
http://readnews.ru/lamer/********/gate.php
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
C:\sourcefile.dat
Вредоносная программа, предназначенная для кражи пользовательских аккаунтов (логин и пароль) с пораженных компьютеров. Название PSW произошло от Password-Stealing-Ware.
При запуске PSW-троянцы ищут необходимую им информацию сиcтемных файлы, хранящие различную конфиденциальную информацию или реестре. В случае успешного поиска программа отсылает найденные данные «хозяину». Для передачи данных могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.
Некоторые троянцы данного типа воруют регистрационную информацию к различному программному обеспечению.
Примечание: Trojan-PSW, занимающиеся кражей банковских аккаунтов, аккаунтов к интернет-пейджерам, а также аккаунтов к компьютерным играм относятся к Trojan-Banker, Trojan-IM и Trojan-GameThief соответственно. В отдельные типы данные вредоносные программы выделены в силу их многочисленности.
Trojan-PSW.