Технические детали
Деструктивная активность
Рекомендации по удалению
Технические детали
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 22504 байта. Упакована PE_Patch, UPack. Распакованный размер – около 692 КБ. Написана на C++.
Деструктивная активность
После запуска троянец выполняет следующие действия:
После этого троянец завершает свою работу.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Перезагрузить компьютер в «безопасном режиме» (в самом начале загрузки нажать и удерживать клавишу «F8», затем выбрать пункт «Safe Mode» в меню загрузки Windows).
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%Temp%\~~<rnd1>.~~~
%System%\<rnd2>.ini
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Резюме
Технические детали
Имеет размер 22504 байт.
Файл был подвергнут обработке специальными утилитами "упаковщиками". Упаковка может применяться в разнообразных целях, в том числе и в легальных программах. Однако вирусописатели зачастую используют ее для обхода средств антивирусной защиты, а также затруднения анализа такой упакованной программы вирусным аналитикомУпакован UPack.
Инсталляция
Создает следующие файлы на зараженном компьютере:
-
Каталог хранения Пользовательских настроек%Documents and Settings%\
Имя пользователя%USERNAME%\LOCALS~1\Temp\~~01febe.~~~
(детектируется антивирусом Касперского как Trojan-GameThief.Win32.WOW.vxw)
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329119.ini
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t3rpcss.dll
(детектируется антивирусом Касперского как Trojan-GameThief.Win32.WOW.vxw)
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329119.dll
Вредоносная активность
Похищает
Вредоносная программа, предназначенная для кражи аккаунтов (логин и пароль) и иной информации для доступа к многопользовательским играм. Похищенная информация передается злоумышленнику при помощи электронной почты, ftp, web и других способов. Похищенные данные используются злоумышленником для кражи виртуальной собственности игрока и в других мошенничествах.
Подробнее можно прочитать здесь: http://www.viruslist.com/ru/analysis?pubid=204007565конфиденциальную информацию пользователя из следующих игр:
Создает следующие файлы:
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329119.exe
Следующие файлы запускаются на исполнение:
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329119.exe
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329119.exe
Каталог хранения Пользовательских настроек%Documents and Settings%\
Имя пользователя%USERNAME%\LOCALS~1\Temp\~~01febe.~~~ Install <путь к исходной программе><файл исходной программы>
Внедряет свой код в следующие процессы:
Модифицирует (удаляет) системные файлы ОС Windows:
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\rpcss.dll
Для определения своего присутствия в системе создает уникальные идентификаторы "mutex"
Пытается найти файлы на компьютере пользователя по следующим маскам:
Прочие действия
Удаляет следующие файлы на зараженном компьютере:
- <путь к исходной программе><файл исходной программы>
-
Каталог хранения Пользовательских настроек%Documents and Settings%\
Имя пользователя%USERNAME%\LOCALS~1\Temp\~~01febe.~~~