| Время детектирования | 29 мар 2009 20:03 MSK |
| Время выпуска обновления | 29 мар 2009 23:47 MSK |
| Описание опубликовано | 15 апр 2009 11:34 MSK |
Троянская программа, выполняющая вредоносные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 23552 байта.
Троянец копирует свой исполняемый файл как:
Для автоматического запуска при каждом следующем старте системы троян добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
Троянец добавляет свой исполняемый файл в список доверенных приложений Windows Firewall.
После чего запускает процесс "iexplore.exe" и внедряет в него свой код.
Пытается завершить следующие процессы:
avesvc.exe ashdisp.exe avgrsx.exe bdss.exe spider.exe avp.exe nod32krn.exe cclaw.exe dvpapi.exe ewidoctrl.exe mcshield.exe pavfires.exe almon.exe ccapp.exe pccntmon.exe fssm32.exe issvc.exe vsmon.exe cpf.exe ca.exe tnbutil.exe avp.exe mpfservice.exe npfmsg.exe outpost.exe tpsrv.exe pavfires.exe kpf4ss.exe persfw.exe vsserv.exe smc.exe
А так же службы следующих антивирусных программ и сетевых фильтров:
Троян пытается похитить пароли к веб-сайтам, сохраненные в кеше следующих браузеров:
А так же пароли и данные учетных записей следующих IM-клиентов:
Так же троян содержит встроенный клавиатурный шпион и может делать скриншоты рабочего стола пользователя, которые сохраняются во временную папку с именами вида
Собранную информацию троян загружает на сервер злоумышленников:
Троянец копирует свой исполняемый файл в корень каждого съемного диска с именем:
<X>:\wlan.exe, где X – буква раздела
Также вместе со своим исполняемым файлом помещает в корень каждого раздела сопровождающий файл:
который запускает исполняемый файл троянца, каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
<X>:\autorun.inf
<X>:\wlan.exe, где X – буква раздела
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
Trojan-Dropper.