| Время детектирования | 15 сен 2008 00:44 MSK |
| Время выпуска обновления | 15 сен 2008 04:08 MSK |
| Описание опубликовано | 10 сен 2010 17:02 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 16661 байт. Упакована PE_Patch, UPack. Распакованный размер – около 127 КБ. Написана на C++.
После запуска троянец выполняет следующие действия:
%System%\explore.exe
%System%\drivers\HBKernel32.sys(14640 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.MultiFirst.aa")
%System%\HBKDXY.dll(24576 байт; детектируется Антивирусом Касперского как "Trojan.Win32.SmallGame.a")
%System%\System.exe(5632 байта; детектируется Антивирусом Касперского как "Backdoor.Win32.Agent.rnq")
%Temp%\HBSelfDel.dll(3072 байта; детектируется Антивирусом Касперского как "Backdoor.Win32.Agent.rnq")
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "HBService32" = "System.exe"
%Temp%\HBSelfDel.dll,MagicDelete <полный путь к
оригинальному файлу троянца>
Запуск процесса "System.exe" приводит к следующим последствиям:
HBInjectMutex
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\CurrentControlSet\Services\HBKernel32]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "HBService32" = "System.exe"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLs" = "HBKDXY.dll"
%System%\drivers\HBKernel32.sys %System%\HBKDXY.dll %System%\System.exe %Temp%\HBSelfDel.dll
Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.
Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.
Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.
Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.
Backdoor.