| Время детектирования | 04 дек 2009 06:09 MSK |
| Время выпуска обновления | 04 дек 2009 12:01 MSK |
| Описание опубликовано | 19 янв 2010 13:59 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 1601536 байт. Написана на C++.
Троянец представляет собой лже-антивирус. После запуска троянец имитирует работу антивирусной программы, отображая на экране следующие окна:



Нажатие на область с надписью "Activate your copy" приводит к отображению окна выбора типа приобретаемой лицензии:


[HKLM\Software\AntiMalware] "Settings_0" = "0" "SecStatus_3"= "1" "SecStatus_4" = "1" "SecStatus_5" = "1" "FD" = "0" "GUID" = "598715405987049459869420" "Data" = ":1866:1977:2088:2310:2643:2754:2865:2976:3087:3198:3531:" "swver" = "1.0" "dbver" = "1.0" "dbsigns" = "61473"Также троянец запускает системную утилиту "net.exe" со следующими параметрами:
net stop wscsvc net start winmgmtЭто приводит к остановке службы "wscsvc", и запуску службы "winmgmt". Кроме того, в процессе своей работы троянец загружает файлы со следующих хостов:
la***urity.cn gu***web.cnЗагруженные файлы сохраняются в каталоге "%Temporary Internet Files%".
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temporary Internet Files%
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.