| Время детектирования | 01 дек 2009 16:17 MSK |
| Время выпуска обновления | 01 дек 2009 22:09 MSK |
| Описание опубликовано | 25 янв 2010 16:41 MSK |
Червь с троянским функционалом, создающий свои копии на съемных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 109632 байт. Упакован неизвестным упаковщиком, распакованный размер 200 к.б.
Копирует свой исполняемый файл как:
%Temp%\xvassdf.exeДля автоматического запуска при каждом следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
%System%\4tddfwq0.dllданный файл имеет размер 194092 байта и детектируется Антивирусом Касперского как Trojan-GameThief.Win32.Magania.cpbl
Копирует свой исполняемый файл в корень каждого раздела:
<X>:\r1bd.exeгде, X – буква раздела.
Так же вместе со своим исполняемым файлом червь помещает в корень диска сопровождающий файл:
<X>:\autorun.infкоторый запускает исполняемый файл червя, каждый раз, когда пользователь открывает зараженный раздел при помощи программы ”Проводник”.
Подгружает извлеченную библиотеку во все запущенные в системе процессы. Перехватывает ввод от клавиатуры и мыши в следующих процессах:
iexplore.exe Ragexe.exe YahooWidgetEngine.exe Ypagerj.exe pol.exe coc.exeАнализирует траффик идущий к следующим адресам:
211.13.235.228 211.13.235.227 211.13.235.226 211.13.235.229Таким способом червь пытается похитить информацию о учетных записях игроков популярных онлайн игр и интернет пейджеров.
Собранные данные отправляются на сайты злоумышленникам в параметрах HTTP запросов к следующим адресам:
http://ga****i.com/r1b/rod/lin.asp http://ga****i.com/r1b/ttr/lin.asp http://ga****i.com/r1b/ryh/lin.asp http://ga****i.com/r1b/fsy/lin.aspЧервь изменяет значения следующих параметров ключей реестра:
LIVESRV.EXE VCRMON.EXE Update.exe CCSVCHST.EXE ALUSCHEDULERSVC.EXE luall.exe ASHDISP.EXE avast.setup setup.ovr EKRN.EXE updater.dll eguiEpfw.dll eguiEmon.dll ekrnEpfw.dll ekrnEmon.dll AVP.EXE prupdate.ppl AYAGENT.AYE AYUpdate.aye UFSEAGNT.EXE SfFnUp.exe UfUpdUi.exe AVGNT.EXE preupd.exe update.exe VSTSKMGR.EXE vsupdate.dll mcupdate.exe AVGRSX.EXE avgupd.exe avgupd.exe
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\xvassdf.exe
%System%\4tddfwq0.dll
<X>:\r1bd.exe <X>:\autorun.infгде, X – буква диска.
Вредоносная программа, предназначенная для кражи пользовательской информации, относящейся к сетевым играм. Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.
Trojan-GameThief.