Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Worm.Win32.AutoRun.mte

Время детектирования 08 сен 2008 00:19 MSK
Время выпуска обновления 08 сен 2008 03:52 MSK
Описание опубликовано 10 сен 2010 14:26 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 22673 байта. Упакована NSPack. Распакованный размер – около 64 КБ. Написана на C++.

Инсталляция

После запуска троянец выполняет следующие действия:

  1. завершает работу процесса "kne12.exe".
  2. Копирует свое тело в файл:
    %System%\kne12.exe
    Файл создается с атрибутами "скрытый" (hidden) и "системный" (system).
  3. Создает файл:
    %System%\kne12.ini
    в который записывается строка, содержащая полный путь к оригинальному файлу троянца.
  4. Запускает на выполнение созданную копию.
После этого троянец завершает свою работу.


Деструктивная активность

После запуска троянец извлекает из своего тела файл, который сохраняется в системе под следующим именем:

%System%\kne12.dll
(19968 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.OnLineGames.tdbh")

Далее из извлеченной библиотеки последовательно вызываются функции:

Rtdll_3
Rtdll_1
Rtdll_2
Rtdll_4
После этого троянец удаляет файл, путь к которому записан в
%System%\kne12.ini
а также сам файл "kne12.ini".

После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить файлы:
    %System%\kne12.dll
    %System%\kne12.exe
    
  2. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.

Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.

Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).


Другие модификации

Другие названия

Worm.Win32.AutoRun.mte («Лаборатория Касперского») также известен как:

  • Trojan: New Malware.aq (McAfee)
  • Mal/Packer (Sophos)
  • Generic Trojan (Panda)
  • W32/OnlineGames.A.gen!GSA (FPROT)
  • Trojan:Win32/SystemHijack.gen (MS(OneCare))
  • Trojan.PWS.Gamania.13473 (DrWeb)
  • Packed/NSPack (VirusBuster)
  • Win32:Trojan-gen {Other} (AVAST)
  • Packed.Win32.Klone.af (Ikarus)
  • HEUR/Malware (AVIRA)