Технические детали
Рекомендации по удалению
Технические детали
Данная программа упакована утилитой, используемой вирусописателями для уменьшения размера программы и сокрытия её функционала.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл вредоносной программы (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Резюме
Технические детали
Имеет размер 88064 байт.
Инсталляция
После запуска создает свои копии под следующими именами:
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\uchcqdbs.exe
Создает следующие файлы на зараженном компьютере:
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\uchcqdbs.ddr
Обеспечивает
Используя системный реестр, системные службы или специальные системные файлы, программа может обеспечивать свой запуск или запуск созданных ею файлов при каждой следующей загрузке ОС Windowsавтозагрузку следующих установленных файлов:
путем прописывания в ключах автозапуска системного реестра:
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ]
"PC Health Status" = "
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\uchcqdbs.exe"
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\CurrentVersion\Run ]
"PC Health Status" = "
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\uchcqdbs.exe"
Вредоносная активность
Для определения своего присутствия в системе создает уникальные идентификаторы "mutex"
- Global\fldrvqdbsqkdk
- Global\fldrvoagmEGEM
Прочие действия
Производит запуск следующих файлов (команд):
- \"
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\uchcqdbs.exe\" EGEM
Изменяет следующие ключи системного реестра:
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform ]
"0X29A" = ""
Удаляет следующие файлы на зараженном компьютере:
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\12875031499
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\uchcqdbs.exe12875013419
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Start Menu\Programs\Startup\fldriver.lnk