| Время детектирования | 27 фев 2004 16:59 MSK |
| Время выпуска обновления | 27 фев 2004 16:59 MSK |
| Описание опубликовано | 05 мар 2007 13:29 MSK |
Троянская программа, запускающая почтовый прокси-сервер на компьютере пользователя. Является библиотекой Windows (DLL-файл). Имеет размер 27136 байт.
Данный троянец инсталлируется в систему при помощи других вредоносных программ.
Для автоматической загрузки при каждом последующем старте операционной системы вирус добавляет ссылку на компонент, загружающий троянскую библиотеку, в ключ автозапуска системного реестра:
Также создается ключ реестра, в котором хранятся настройки троянца:
[HKCU\Software\Timeout]
Троянская программа создает SMTP прокси-сервер на произвольном TCP-порту. Затем отправляет номер порта, на котором запущен proxy, в URL-запросе на сайт злоумышленника.
В результате зараженная машина может использоваться в зомби-сети для рассылки спама.
Троянец скачивает обновления для своего исполняемого файла по следующим ссылкам:
http://69.28.***.195/cgi-bin/get.cgi http://www.ftops****.com/cgi-bin/get.cgi http://www.g***port.biz/cgi-bin/get.cgi
Обновления запускаются на исполнение после того как вирус сохранит их в корневом каталоге Windows:
%WinDir%\realupd.exe
Также троян похищает пароли к учетным записям из файлов данных следующих ICQ и почтовых клиентов:
Trillian Miranda Mirabilis ICQ TheBat! Outlook
Троянская программа отправляет на сайт злоумышленника собранные данные, а также информацию о версии установленной ОС и времени работы троянца.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
%WinDir%\realupd.exe
[HKCU\Software\Timeout]
Вредоносная программа, предназначенная для осуществления злоумышленником несанкционированного пользователем анонимного доступа к различным интернет-ресурсам через компьютер-жертву.
Данный тип вредоносных программ обычно используется при рассылке спама через заражённые компьютеры.
Trojan-Proxy.