| Время детектирования | 07 дек 2009 07:47 MSK |
| Время выпуска обновления | 07 дек 2009 13:45 MSK |
| Описание опубликовано | 23 дек 2009 17:37 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 21804 байта. Упакована при помощи UPX. Распакованный размер – около 46 КБ. Написана на C++.
После запуска троянец завершает процессы со следующими именами:
Launch.exe Game.exeЗатем устанавливает временный каталог текущего пользователя Windows в переменной среде "Path", добавив к значению параметра ключа системного реестра соответствующий путь:
%Temp%\VGA<rnd>.tmpДанный файл имеет размер 15148 байт и детектируется антивирусом Касперского как Trojan-PSW.Win32.Kykymber.anw.
Извлеченный файл копирует в системный каталог Windows с тем же именем, но расширением ".dat":
%System%\VGA<rnd>.datДанному файлу троянец устанавливает атрибуты "скрытый", "системный" и "архивный".
После этого модифицирует библиотеку DirectX, используемую некоторыми играми, при этом размер файла библиотеки остается прежним:
%System%\d3d9.dllТаким образом при запуске игр, использующих данную библиотеку, на исполнение будет запускаться ранее извлеченная вредоносная библиотека с именем "VGA<rnd>.dat".
Для отключения защиты системных файлов троянец использует недокументированную функцию библиотеки:
%System%\sfc_os.dllПосле этого троянец удаляет файл:
%Temp%\VGA<rnd>.tmpА далее создает и запускает на исполнение файл командного интерпретатора, предназначенный для удаления оригинального тела троянца, а также себя самого:
%Temp%\delself.bat
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\VGA<rnd>.dat
%System%\d3d9.dll %System%\dllcache\d3d9.dll
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.