Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan.Win32.Qhost.ix

Время детектирования 22 ноя 2006 17:53 MSK
Время выпуска обновления 22 ноя 2006 17:53 MSK
Описание опубликовано 02 мар 2007 10:39 MSK

Технические детали
Рекомендации по удалению

Технические детали

Троянская программа представляет собой модифицированный файл ОС Windows «%System%\drivers\etc\hosts», который используется для перевода доменных имен (DNS) в IP-адреса. Размер измененного файла составляет 1240 байт. Файл модифицирован таким образом, чтобы заблокировать обращения пользователя к нижеперечисленным сайтам.

Достигается это благодаря тому, что файл «hosts» добавлены следующие строки:

127.0.0.1 cn.47555.cn
127.0.0.1 new3.etsoft.com.cn
127.0.0.1 new3.etsoft.com
127.0.0.1 etsoft.com
127.0.0.1 wl.etsoft.com.cn
127.0.0.1 wl.etsoft.com
127.0.0.1 down.jschina.com.cn
127.0.0.1 down.jschina.com
127.0.0.1 jschina.com
127.0.0.1 wow.etsoft.com.cn
127.0.0.1 wow.etsoft.com
127.0.0.1 new3.etsoft.com.cn
127.0.0.1 new3.etsoft.com
127.0.0.1 sw.etsoft.com.cn
127.0.0.1 mh.etsoft.com.cn
127.0.0.1 wool.etsoft.com.cn
127.0.0.1 zt.soft.com.cn
127.0.0.1 www.gaodumm.com

Таким образом, все запросы к данным серверам блокируются.

Все это — результат деятельности другой вредоносной программы.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

  1. Изменить модифицированный файл «%System%\drivers\etc\hosts», используя любое стандартное приложение (например, Блокнот (Notepad)). Требуется удалить все добавленные троянцем строки. Оригинальный файл «hosts» выглядит следующим образом:

    # (C) Корпорация Майкрософт (Microsoft Corp.), 1993-1999
    #
    # Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.
    #
    # Этот файл содержит сопоставления IP-адресов именам узлов.
    # Каждый элемент должен располагаться в отдельной строке. IP-адрес должен
    # находиться в первом столбце, за ним должно следовать соответствующее имя.
    # IP-адрес и имя узла должны разделяться хотя бы одним пробелом.
    #
    # Кроме того, в некоторых строках могут быть вставлены комментарии
    # (такие, как эта строка), они должны следовать за именем узла и отделяться
    # от него символом '#'.
    #
    # Например:
    #
    #      102.54.94.97     rhino.acme.com          # исходный сервер
    #       38.25.63.10     x.acme.com              # узел клиента x

    127.0.0.1       localhost

  2. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan

Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.

К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.


Другие модификации

Другие названия

Trojan.Win32.Qhost.ix («Лаборатория Касперского») также известен как:

  • Trj/Qhost.FJ (Panda)
  • Trojan.Win32.Qhost.ix (Ikarus)
  • TR/Qhost.IX.1 (AVIRA)
  • TROJ_Generic (PCCIL)