Резюме
Технические детали
Имеет размер 245816 байт.
Инсталляция
Создает следующие файлы на зараженном компьютере:
-
Каталог ОС Windows (обычно, C:\Windows)%Windir%\movie.Ico
-
Каталог ОС Windows (обычно, C:\Windows)%Windir%\taobao2.Ico
-
Каталог ОС Windows (обычно, C:\Windows)%Windir%\Game.Ico
Вредоносная активность
Создает следующие файлы:
-
Каталог ОС Windows (обычно, C:\Windows)%Windir%\win_32.exe
(детектируется антивирусом Касперского как Trojan-Dropper.Win32.VB.amlh)
Следующие файлы запускаются на исполнение:
-
Каталог ОС Windows (обычно, C:\Windows)%Windir%\win_32.exe
Внедряет свой код в следующие процессы:
- <файл исходной программы>
- cmd.exe
Изменяет (или удаляет) ключи системного реестра с целью ограничения функциональности ОС Windows:
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer ]
"NoInternetIcon" = "1"
Для определения своего присутствия в системе создает уникальные идентификаторы "mutex"
- ZonesCounterMutex
- ZonesCacheCounterMutex
- ZonesLockedCacheCounterMutex
- RasPbFile
Пытается найти файлы на компьютере пользователя по следующим маскам:
Прочие действия
Ищет следующие окна:
| Класс: | Progman |
| Класс: | SHELLDLL_DefView |
| Класс: | SysListView32 |
Изменяет следующие ключи системного реестра:
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel ]
"{871C5380-42A0-1069-A2EA-08002B30309D}" = "1"
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu ]
"{871C5380-42A0-1069-A2EA-08002B30309D}" = "1"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1} ]
"(default)" = "Internet Explorer"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1}\DefaultIcon ]
"(default)" = ""
Стандартный каталог установленных программ в ОС Windows (обычно, C:\Program Files)%Program Files%\Internet Explorer\IEXPLORE.EXE""
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1}\Shell\Z ]
"(default)" = "??(&D)"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1}\Shell\Z\Command ]
"(default)" = "Rundll32.exe"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1}\Shell\OpenMain ]
"(default)" = "????(&H)"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1}\Shell\Open(&O)\Command ]
"(default)" = ""
Стандартный каталог установленных программ в ОС Windows (обычно, C:\Program Files)%Program Files%\Internet Explorer\IEXPLORE.EXE" http://www.005055.com/"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{942947DC-8CAB-E749-A890-F49C875450A1}\Shell\??(&R)\Command ]
"(default)" = "Rundll32.exe Shell32.dll,Control_RunDLL Inetcpl.cpl"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{942947DC-8CAB-E749-A890-F49C875450A1} ]
"(default)" = "Internet Explorer"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA} ]
"(default)" = "Launch Internet Explorer Browser"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA}\DefaultIcon ]
"(default)" = ""
Стандартный каталог установленных программ в ОС Windows (обычно, C:\Program Files)%Program Files%\Internet Explorer\IEXPLORE.EXE""
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA}\Shell\Z ]
"(default)" = "??(&D)"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA}\Shell\Z\Command ]
"(default)" = "Rundll32.exe"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA}\Shell\OpenMain ]
"(default)" = "????(&H)"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA}\Shell\Open(&O)\Command ]
"(default)" = ""
Стандартный каталог установленных программ в ОС Windows (обычно, C:\Program Files)%Program Files%\Internet Explorer\IEXPLORE.EXE" http://www.005055.com/"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Classes\CLSID\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA}\Shell\??(&R)\Command ]
"(default)" = "Rundll32.exe Shell32.dll,Control_RunDLL Inetcpl.cpl"
[
Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{3022A0CA-6B1D-E749-BED0-26EC38A24DAA} ]
"(default)" = "Internet Explorer"
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\ShellNoRoam\Bags\0\shell ]
"FFlags" = "0"
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\ShellNoRoam\Bags\1\Shell ]
"FFlags" = "0"
[
Ветка системного реестра HKEY_CURRENT_USERHKCU\Software\Microsoft\Windows\ShellNoRoam\Bags\2\Shell ]
"FFlags" = "0"
и другие...
Удаляет следующие файлы на зараженном компьютере:
-
Каталог ОС Windows (обычно, C:\Windows)%Windir%\win_32.exe
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Application Data\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk
-
Каталог текущего пользователя (обычно, C:\Documents and Settings\<Имя_текущего_пользователя>)%UserDir%\Start Menu\Programs\Internet Explorer.lnk