| Время детектирования | 27 апр 2010 01:24 MSK |
| Время выпуска обновления | 27 апр 2010 07:50 MSK |
| Описание опубликовано | 07 июл 2010 15:08 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 46592 байта. Написана на C++.
После запуска троянец извлекает из своего тела файл, который сохраняется в системе под следующим именем:
%System%\thxr.wgo
(19968 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Oficla.w")
Для автоматического запуска исполняемого кода извлеченной библиотеки при каждом следующем старте системы создается ключ системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell" = "Explorer.exe rundll32.exe thxr.wgo nwfdtx"
Таким образом, каждый раз при старте системы (включая загрузку в "безопасном режиме") при помощи системной утилиты "rundll32.exe" из извлеченной библиотеки будет вызываться функция с именем "nwfdtx".
Затем троянец запускает экземпляр процесса "svchost.exe" и внедряет в его адресное пространство исполняемый код извлеченной библиотеки.
После этого троянец завершает свою работу, а его оригинальный файл самоуничтожается.
Извлеченная на этапе инсталляции библиотека "%System%\thxr.wgo" реализует следующий функционал:
rus***mds.ru lol***ldifsd.ru lj1***0.com z0***a1i0.com hul***ps.ru
Установленное соединение используется для загрузки на зараженный компьютер других вредоносных программ. Загруженные файлы сохраняются в каталоге хранения временных файлов текущего пользователя под случайными именами:
%Temp%\<rnd>.tmp
где <rnd> – случайное шестнадцатеричное число.
После успешной загрузки файлы запускаются на выполнение. На момент создания описания было загружено 2 файла размером 92672 байта; детектируются Антивирусом Касперского как "Trojan-Dropper.Win32.TDSS.ddf".
[HKCR\idid] "url1" = "68 74 74 70 3A 2F 2F 6C 65 65 69 74 70 6F 62 62" "url2" = "68 74 74 70 3A 2F 2F 6C 6F 6C 6F 6F 68 75 69 6C" "url3" = "68 74 74 70 3A 2F 2F 6E 65 6D 6F 68 75 69 6C 64" "url4" = "00 E7 07 00 40 E8 07 00 00 5A 91 7C 2C E7 07 00"
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell" = "Explorer.exe"
[HKCR\idid] "url1" = "68 74 74 70 3A 2F 2F 6C 65 65 69 74 70 6F 62 62" "url2" = "68 74 74 70 3A 2F 2F 6C 6F 6C 6F 6F 68 75 69 6C" "url3" = "68 74 74 70 3A 2F 2F 6E 65 6D 6F 68 75 69 6C 64" "url4" = "00 E7 07 00 40 E8 07 00 00 5A 91 7C 2C E7 07 00"
%System%\thxr.wgo
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.