| Время детектирования | 15 янв 2011 17:30 MSK |
| Время выпуска обновления | 15 янв 2011 22:29 MSK |
| Описание опубликовано | 25 апр 2011 12:42 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является самораспаковывающимся архивом (Rar SFX). Имеет размер 663822 байта.
После запуска троянец перезаписывает оригинальный файл "hosts"
%windir%\system32\drivers\etc\hostsФайлом, который содержит следующие строки:
78.***.40.37 www.google.ru 78.***.40.37 google.ru 78.***.40.37 www.odnoklassniki.ru 78.***.40.37 odnoklassniki.ru 78.***.40.37 www.yandex.ru 78.***.40.37 yandex.ru 178.***.214.27 www.vkontakte.ru 178.***.214.27 vkontakte.ru 78.***.40.37 www.google.com 78.***.40.37 google.com 178.***.214.27 www.m.vkontakte.ru 178.***.214.27 m.vkontakte.ru 78.***.40.37 www.webmoney.ru 78.***.40.37 webmoney.ru 178.***.214.27 www.vkontakte.com 178.***.214.27 vkontakte.com 178.***.214.27 www.durov.ru 178.***.214.27 durov.ru 78.***.40.37 www.weblastaney.ru 78.***.40.37 weblastaney.ru 78.***.40.37 www.odnoklassniki.ua 78.***.40.37 odnoklassniki.ua 78.***.40.37 www.odnoklasniki.ru 78.***.40.37 odnoklasniki.ru 78.***.40.37 www.odnoklasniki.ua 78.***.40.37 odnoklasniki.ua 78.***.40.37 www.wap.odnoklassniki.ru 78.***.40.37 wap.odnoklassniki.ru 78.***.40.37 www.loveplanet.ru 78.***.40.37 loveplanet.ru 78.***.40.37 www.mamba.ru 78.***.40.37 mamba.ru 78.***.40.37 www.google.ua 78.***.40.37 google.ua 78.***.40.37 www.google.kz 78.***.40.37 google.kz 78.***.40.37 www.bing.com 78.***.40.37 bing.com 78.***.40.37 www.yandex.com 78.***.40.37 yandex.com 78.***.40.37 www.ya.ru 78.***.40.37 ya.ru 78.***.40.37 www.mail.ru 78.***.40.37 mail.ru 78.***.40.37 www.my.mail.ru 78.***.40.37 my.mail.ru 78.***.40.37 www.qiwi.ru 78.***.40.37 qiwi.ru 78.***.40.37 www.rambler.ru 78.***.40.37 rambler.ru 178.***.214.27 www.vk.com 178.***.214.27 vk.com 78.***.40.37 www.gmail.ru 78.***.40.37 gmail.ru 78.***.40.37 www.aport.ru 78.***.40.37 aport.ru 78.***.40.37 www.msn.com 78.***.40.37 msn.com 78.***.40.37 otvet.mail.ru 78.***.40.37 www.otvet.mail.ruчто приводит к перенаправлению обращений по указанным URL адресам, на заданный IP адрес.
Троянец создает файл:
%windir%\system32\drivers\etc\hоstsГде буква "о" в названии файла является кириллическим символом. Созданный файл содержит следующие строки:
#This is an example of the hosts fileТакже троянец создает файл:
%windir%\system32\drivers\etc\Lighthouse.jpgДанный файл является графическим файлом.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%windir%\system32\drivers\etc\hоstsГде буква "о" в названии файла является кириллическим символом.
%windir%\system32\drivers\etc\Lighthouse.jpg
%windir%\system32\drivers\etc\hostsкоторое по умолчанию имеет следующий вид:
# (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999 # # Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows. # # Этот файл содержит сопоставления IP-адресов именам узлов. # Каждый элемент должен располагаться в отдельной строке. IP-адрес должен # находиться в первом столбце, за ним должно следовать соответствующее имя. # IP-адрес и имя узла должны разделяться хотя бы одним пробелом. # # Кроме того, в некоторых строках могут быть вставлены комментарии # (такие, как эта строка), они должны следовать за именем узла и отделяться # от него символом '#'. # # Например: # # 102.54.94.97 rhino.acme.com # исходный сервер # 38.25.63.10 x.acme.com # узел клиента x 127.0.0.1 localhost
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.