| Время детектирования | 12 окт 2009 03:10 MSK |
| Время выпуска обновления | 12 окт 2009 07:55 MSK |
| Описание опубликовано | 03 дек 2009 17:52 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 21504 байта. Написана на С++.
После активации троянец копирует свой исполняемый файл в каталог соответствующий переменной окружения %APPDATA% текущего пользователя Windows под именами "svcst.exe" и "seres.exe":
%APPDATA%\seres.exe %APPDATA%\svcst.exeДалее обе копии троянца запускаются на выполнение.
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "mserv"="%APPDATA%\seres.exe" "svchost" = "%APPDATA%\svcst.exe"
После запуска троянец проверяет наличие следующей записи в системном реестре:
[HKLM\Software\AntivirusPro_2010\license]Если такая запись была обнаружена, то троянец завершает свою работу.
{43789243789479324789327432}
{vmc8743897vhdui754836csy76}
[HKCU\Software\Microsoft\Internet Explorer\Download] "CheckExeSignatures" = "no" "RunInvalidSignatures"="1"
При активации данного сообщения производится загрузка файла с одного из следующих URL:
http://ert***os.com/U1v0O5/8b0/w4j5AU7AHY http://ert***ogalo.com/zk1klY0J5rS/8gFl0J4XHS5pZZ7q http://ert***umil.com/WM1e0Gq5e8YM/0K4er5Lj7n http://uto***oskaw.com/H1NM0E5h8u0D4UPo5e7X http://rtu***bes.com/xp1v0tH5YX8R0F4dnz5EVh7Nb http://lers***rg.com/F1DJb0co5gta8qca0ubR4HP5n7qY http://ora***abe.com/Kb1RI0fZ5AFR8Kaf0Zx4qr5pGl7hM http://neb***ertu.com/i1bVB0ok5QT8qh0V4HXQ5CFA7CY/ http://obu***dab.com/TU1M0KIB5oq8AV0vr4aie5/wX7DOJ
Загруженный файл сохраняется в каталог соответствующий переменной окружения %APPDATA% текщего пользователя Windows под именем "lizkavd.exe":
%APPDATA%\lizkavd.exeПосле успешного сохранения файл запускается на выполнение.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "mserv"="%APPDATA%\seres.exe" "svchost" = "%APPDATA%\svcst.exe"
%APPDATA%\seres.exe %APPDATA%\svcst.exe %APPDATA%\lizkavd.exe
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.