Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

not-a-virus:AdWare.Win32.GamezTar.a

Время детектирования 03 дек 2009 05:58 MSK
Время выпуска обновления 03 дек 2009 11:47 MSK
Описание опубликовано 25 янв 2010 12:41 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 602112 байт. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • создает каталог:
    %USERPROFILE%\Local Settings\Application Data\Gameztar Toolbar
  • Загружает из сети Интернет файлы по следующим ссылкам:
    http://dow****ztar.com/toolbar/gameztar/download/
    toolbar/2.1.3.r6670/000012_wvr/Setup.exe

    http://dow****ztar.com/toolbar/gameztar/download/
    toolbar/2.1.3.r6670/000012_wvr/productinfo.dll

    http://dow****ztar.com/toolbar/gameztar/download/
    updater/2.1.2.r6380/000012_wvr/mvbup.exe

    http://dow****ztar.com/toolbar/gameztar/download/
    updater/2.1.2.r6380/000012_wvr/mvbup.exe
    Загруженные файлы сохраняются в системе соответственно под следующими именами:
    %Temporary Internet Files%\{D45817B8-3EAD-4d1d-8FCA-EC63A8E35DE2}\Setup.exe
    (На момент создания описания загружался файл размером 7389691 байт)
    %Temporary Internet Files%\{D45817B8-3EAD-4d1d-8FCA-EC63A8E35DE2}\productinfo.dll
    (На момент создания описания загружался файл размером 176128 байт)
    %Temporary Internet Files%\{D45817B8-3EAD-4d1d-8FCA-EC63A8E35DE2}\mvbup.exe
    (На момент создания описания загружался файл размером 651264 байта; детектируется Антивирусом Касперского как "not-a-virus:AdWare.Win32.GamezTar.b")
    %USERPROFILE%\Local Settings\Application Data\
    Gameztar Toolbar\2.1.3.6670\bin\mvbup.exe
    (На момент создания описания загружался файл размером 651264 байта; детектируется Антивирусом Касперского как "not-a-virus:AdWare.Win32.GamezTar.b")
  • Запускает на выполнение загруженные файлы.
После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файл:
    %USERPROFILE%\Local Settings\Application Data\Gameztar Toolbar\2.1.3.6670\bin\mvbup.exe
  3. Удалить каталог:
    %USERPROFILE%\Local Settings\Application Data\Gameztar Toolbar
  4. Очистить каталог (Как удалить инфицированные файлы в папке Temporary Internet Files?):
    %Temporary Internet Files%
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Adware

Adware (Adware, Advware, Browser Hijackers) — рекламное программное обеспечение, предназначенное для показа рекламных сообщений (чаще всего, в виде графических баннеров); перенаправления поисковых запросов на рекламные веб-страницы; а также для сбора данных маркетингового характера об активности пользователя (например, какие тематические сайты посещает пользователь), позволяющих сделать рекламу более таргетированной.

За исключением показов рекламы, подобные программы, как правило, никак не проявляют своего присутствия в системе — отсутствует значок в системном трее, нет упоминаний об установленных файлах в меню программ. Часто у Adware-программ нет процедур деинсталляции, используются пограничные с вирусными технологии, позволяющие скрытно внедряться на компьютер пользователя и незаметно осуществлять на нём свою деятельность.


Другие названия

not-a-virus:AdWare.Win32.GamezTar.a («Лаборатория Касперского») также известен как:

  • Trojan.Win32.Inject.alwi («Лаборатория Касперского»)
  • Trojan.Win32.Inject.alwi («Лаборатория Касперского»)
  • Trojan: Generic Dropper.nl (McAfee)
  • Mal/Generic-A (Sophos)
  • Trojan.Inject-3034 (ClamAV)
  • Trj/Inject.K (Panda)
  • W32/Trojan2.LAGA (FPROT)
  • VirTool:Win32/CeeInject.gen!CU (MS(OneCare))
  • Trojan.Packed.16868 (DrWeb)
  • Win32/Injector.AMI trojan (Nod32)
  • Trojan.Generic.3050607 (BitDef7)
  • VirTool.CeeInject.FED (VirusBuster)
  • Trojan.Win32.Inject (Ikarus)
  • Generic4.AADA (AVG)
  • TR/Inject.alwi (AVIRA)
  • Trojan Horse (NAV)
  • W32/Inject.UID (Norman)
  • Trojan.Win32.Inject.foo (Rising)
  • 400) (FSecure)
  • (4, (FSecure)
  • not-a-virus:AdWare.Win32.GamezTar.a (FSecure)
  • 1, (FSecure)
  • TROJ_INJECT.ANQ (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • VirTool.CeeInject.FED (VirusBusterBeta)