| Время детектирования | 03 май 2008 16:22 MSK |
| Время выпуска обновления | 26 май 2008 12:13 MSK |
| Описание опубликовано | 06 окт 2009 19:47 MSK |
Троянская программа. Имеет размер 617473 байта. Упакована ASPack. Распакованный размер – около 678 КБ.
После запуска троянец копирует свое тело в следующие файлы:
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылки на свои копии в следующие ключи системного реестра:
При этом исполняемый файл троянца будет запускаться процессом "winlogon.exe" даже при загрузке Windows в "Безопасном режиме".
После запуска троянец выполняет следующие действия:
87.248.***.14 69.147.***.224
%System%\<rnd>где <rnd> — случайное пятизначное десятичное число.
%System%\<rnd>\svchost.exe(525312 байт; детектируется Антивирусом Касперского как "not-a-virus:Monitor.Win32.Ardamax.ae")
Изменение последнего ключа приводит к запрету вызова редактора реестра.
%System%\setup.ini(96 байт) следующего содержания:
[Autorun] Open=regsvr.exe Shellexecute=regsvr.exe Shell\Open\command=regsvr.exe Shell=Open
/C AT /delete /yesЭто приводит к отмене выполнения всех запланированных заданий "Планировщика заданий" Windows.
/C AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su %System%\svchost.exe"Планировщик заданий" Windows будет запускать копию троянца каждый день в 9:00.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\setup.ini
/C AT /delete /yes
%System%\regsvr.exe %System%\svchost.exe %WinDir%\regsvr.exe %System%\<rnd>\svchost.exe
%System%\<rnd>
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.