| Время детектирования | 16 апр 2010 17:54 MSK |
| Время выпуска обновления | 17 апр 2010 01:38 MSK |
| Описание опубликовано | 21 июн 2010 17:08 MSK |
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 13300 байт. Написана на C++.
После запуска троянец выполняет следующие действия:
mutex_cpa_.la
[HKLM\Software\CPACO] "ListVer" = "1.0"
/c net stop sharedaccess
Подстрока "<PCTYPE>" принимает значение "WangbarPc" если в системе запущен один из следующих процессов:
clsmn.exe Barclient.exe scon.exe BarClientView.exe mzdclient.exe NBClient.exe EWay.exe NxpAuxSvc.exeВ противном случае, "<PCTYPE>" присваивается значение "HomePc".
Подстрока "<AVNAME>" формируется из имен запущенных в системе процессов антивирусных программ, таких как
360tray.exe 360sd.exe Ravmond.exe avp.exe ekrn.exe kissvc.exe kvsrvxp.exe avguard.exe MPMon.exe Mcshield.exe VPTray.exe ashWebSv.exeЕсли перечисленные процессы в системе не найдены, "<AVNAME>" принимает значение "OtherOrNone".
http://get.m***3.info:6668/Down/ext/Ge***fo.exeЗагруженный файл сохраняется под случайным именем в каталоге "%Temporary Internet Files%", и после успешной загрузки запускается на выполнение. На момент создания описания файл не загружался. После этого троянец завершает свою работу.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\CPACO] "ListVer" = "1.0"
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.