| Время детектирования | 07 май 2011 16:20 MSK |
| Время выпуска обновления | 07 май 2011 21:00 MSK |
| Описание опубликовано | 19 сен 2011 17:45 MSK |
Вредоносная программа, предназначенная для похищения пользовательских данных аутентификации. Является приложением Windows (PE-EXE файл). Имеет размер 6144 байта. Упакована UPX. Распакованный размер – около 12 КБ. Написана на C++.
сле запуска вредонос проверяет наличие в системном реестре ветви:
[HKCU\Software\Classes\CLSID\{82404416-4C60-47F8-BA06-90BA7261C3AE}
\InprocServer32]
Если ветвь отсутствует, выполняются следующие действия:
%Temp%\Procmon.exe
При запуске с параметром "loop" вредонос завершает процессы, содержащие в именах своих исполняемых файлов подстроку "duospeak". После этого создается и запускается сценарий командного интерпретатора "c:\test.bat" следующего содержания:
:try del "<полный путь к оригинальному файлу троянца>"" if exist "<полный путь к оригинальному файлу троянца>" goto try del %0что приводит к удалению оригинального файла троянца после завершения его работы. При этом сам сценарий также удаляется.
Если вышеуказанная ветвь системного реестра найдена, то троянец выполняет следующие действия:
[HKCU\Software\Classes\CLSID\{82404416-4C60-47F8-BA06-90BA7261C3AE}\InprocServer32]
"default"
Данный ключ хранит строку, содержащую путь к файлу некоторой DLL.
<Path>\YYCtrl.dll(4608 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Agent2.dmuw") Файл создается с атрибутом "скрытый" (hidden).
<Path>\msvcr71.dllдописывая в нее код, подгружающий к некоторому процессу извлеченную ранее библиотеку. Таким образом, в адресное пространство всех процессов, подгружающих "msvcr71.dll", будет внедряться и вредоносная библиотека "YYCtrl.dll".
Будучи подгруженной в адресное пространство процесса "duospeak.exe" библиотека "YYCtrl.dll" позволяет отслеживать вводимую пользователем информацию в окнах с именами классов:
YYMainWnd YYLogin Edit
Собранные данные отправляется в HTTP-запросах на сервера:
124.***.56.12 121.***.13.22
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\Procmon.exe <Path>\YYCtrl.dll
<Path>\msvcr71.dll
MD5: 7ACC4753C7A39E0F3E70C46DFCEF7E28
SHA1: 3DA90B2175444CC8DC10375C83B3D414A69F21BC
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.