| Время детектирования | 02 май 2010 23:04 MSK |
| Время выпуска обновления | 03 май 2010 05:10 MSK |
| Описание опубликовано | 06 июл 2010 14:23 MSK |
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 20480 байт. Написана на C++.
Троянец копирует свое тело в системный каталог Windows под именем "srnh.lto":
%System%\srnh.ltoДля автоматического запуска при следующем старте системы троянец добавляет запись в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="Explorer.exe rundll32.exe srnh.lto iqfnr"
Если на компьютере пользователя был установлен пакет приложений "Microsoft Office", то троянец устанавливает низкий уровень безопасности, записав следующие значения в ключ системного реестра:
[HKCU\Software\Microsoft\Office\11.0\Word\Security] "Level" = "1" "AccessVBOM" = "1"И выполняет макрос с помощью которого запускает на выполнение файл, который троянец предварительно извлек во временный каталог текущего пользователя.
Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:
26224460209c4f59c4Далее троянец создает процесс с именем "svchost.exe" и внедряет в него вредоносный код:
svchost.exeТроянец отправляет запрос по следующему адресу:
http://m***xs.com/lxmax/bb.phpВ ответ получает файл конфигурации для дальнейшей своей работы.
Ссылки для загрузки других вредоносных файлов, полученные из файла конфигурации, троянец сохраняет в следующем ключе реестра:
[HKCR\idid]
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\srnh.lto
%Temporary Internet Files%
[HKCR\idid]
[HKCU\Software\Microsoft\Office\11.0\Word\Security] "Level" "AccessVBOM"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell" = "Explorer.exe"
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.