| Время детектирования | 26 июн 2011 00:01 MSK |
| Время выпуска обновления | 26 июн 2011 02:50 MSK |
| Описание опубликовано | 09 сен 2011 20:26 MSK |
Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном компьютере без ведома пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 231124 байта. Написана на C++.
После запуска вредонос выполняет поиск запущенного процесса с именем:
Garss.exe
Если такой процесс был запущен – троянец прекращает свое выполнение.
Далее троянец извлекает из своего тела файл, который сохраняет в каталоге хранения временных файлов под именем:
%Temp%\<rnd>_res.tmpгде <rnd> – случайная цифровая последовательность. Затем перемещает данный файл и сохраняет его под именем:
%Documents and Settings%\QQCRT.DLL
Файл имеет размер 22154588 байт и детектируется антивирусом Касперского как Trojan-GameThief.Win32.Magania.erpe. Также вредонос перемещает системный файл:
%System%\rundll32.exeв
C: \Program Files\Garss.exe
Далее, используя командную строку, запускает вредоносную библиотеку на выполнение:
C:\Program Files\Garss.exe "C:\Documents and Settings\QQCRT.DLL" Main
Для автозапуска вредоносной библиотеки троянец модифицирует системную службу "BITS". Для этого троянец создает и запускает файл системного реестра с именем:
C:\1.regпосле чего в системный реестр добавляется следующая информация:
[HKLM\System\CurrentControlSet\Services\BITS] "Type"=dword:00000020 "Start"=dword:00000002 "ErrorControl"=dword:00000001 "ImagePath"="%SystemRoot%\system32\svchost.exe -k netsvcs" "DisplayName"="Фоновая интеллектуальная служба передачи (BITS)" "DependOnService"=hex(7):52,70,63,53,73,00,00 "DependOnGroup"=hex(7):00 "ObjectName"="LocalSystem" "Description"="Обеспечивает передачу данных между клиентами и серверами в фоновом режиме. Если служба BITS отключена, такие возможности, как Windows Update, не могут правильно работать." "FailureActions"=hex:00,00,00,00,00,00,00,00,00,00,00,00,03,00,00,00,68,e3,0c,\ 00,01,00,00,00,60,ea,00,00,01,00,00,00,60,ea,00,00,01,00,00,00,60,ea,00,00 [HKLM\System\CurrentControlSet\Services\BITS\Parameters] "ServiceDll"="%Documents and Settings%\QQCRT.DLL"
После запуска файл "1.reg" удаляется. Также троянец выполняет поиск антивирусных процессов:
RsTray.exe 360tray.exeи в отдельных потоках выполняет активное противодействие антивирусным приложениям. Также вредонос может копировать свой исполняемый файл под именем:
C:\Program Files\QQ.EXE
Создает файл с именем:
C:\LoadLibrary.exeкоторый также может перемещаться троянцем и сохранятся с именем:
%Documents and Settings%\%Current User%\Главное меню\X.exe
Файл имеет размер 36752 байта. При помощи данного файла троянец запускает вредоносную библиотеку на выполнение. Извлекает из себя и пытается установить сертификат:
%WinDir%\Windows.cer – имеет размер 590 байт.
После своего выполнения троянец выполняет самоудаление.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Documents and Settings%\QQCRT.DLL
[HKLM\System\CurrentControlSet\Services\BITS\Parameters] "ServiceDll"="%Documents and Settings%\QQCRT.DLL"заменить на
[HKLM\System\CurrentControlSet\Services\BITS\Parameters] "ServiceDll" = "%SystemRoot%\System32\qmgr.dll"
C:\Program Files\QQ.EXE C:\LoadLibrary.exe %Documents and Settings%\%Current User%\Главное меню\X.exe %WinDir%\Windows.cer
C: \Program Files\Garss.exeв
%System%\rundll32.exe
MD5: b8ae1e3ce04afa9d7aa1752b9e93641b
SHA1: 03af00527ff7710b978ed32a81250d29fcbeead2
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей: