| Время детектирования | 19 фев 2011 02:57 MSK |
| Время выпуска обновления | 22 фев 2011 12:34 MSK |
| Описание опубликовано | 21 апр 2011 16:40 MSK |
Троянская программа, которая загружает файлы из сети Интернет без ведома пользователя. Программа является приложением Windows (PE-EXE файл). Имеет размер 6144 байта. Написана на C++.
При запуске троянец собирает информацию о логинах и паролях пользователя для клиентских приложений игры в онлайн покера «PokerStars» и «Full Tilt Poker». Для этого троянец ищет файлы приложения «PokerStars» и считывает из них логин и пароль пользователя:
%ProgramFiles%\PokerStars\user.ini %UserProfile%\Local Settings\Application Data\ PokerStars\user.ini %AppData%\PokerStars\user.iniЛогин и пароль для «Full Tilt Poker» троянец получает путем считывания информации из следующих ключей системного реестра:
[HKCU\Software\Full Tilt Poker.Net\UserInfo] "Username" "Password" [HKCU\Software\Full Tilt Poker\UserInfo] "Username" "Password"Собранная информация отправляется троянской программой по адресу:
http://69.***.236.7/poxer/gate.phpПосле этого троянец загружает файл по следующей ссылке:
http://v***ps.in/1.txtНа момент создания описания ссылка не работала.
Скачанный файл сохраняется в рабочем каталоге троянца под именем:
%WorkDir%\1.exeДалее скачанный файл запускается.
После этого троянец создает в рабочем каталоге троянца файл командного интерпретатора, запускает его и завершает свою работу — данный файл удаляет оригинальный файл троянца и самоуничтожается.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%WorkDir%\1.exe
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.