Пятница, 17.Мая.2024, 08:21
Приветствую Вас Гость | RSS
]
0
Главная | | Регистрация | Вход
ЧЕРНАЯ МЕТКА
Форма входа

Меню сайта

Категории раздела
НОВОСТИ БЕЗОПАСНОСТИ [25]
рекомендации по безопасности , новости угроз, методы защиты
Новости сайта [36]
Статьи о безопасности

Поиск

Бонусы !


Архив записей

Наш опрос
Оцените мой сайт
Всего ответов: 418

Друзья сайта
  • Создать сайт
  • Все для веб-мастера
  • Программы для всех
  • Мир развлечений
  • Кидалам - нет
  • Лучшие сайты Рунета
  • Кулинарные рецепты

  • Статистика

    Онлайн всего: 1
    Гостей: 1
    Пользователей: 0

    Главная » 2010 » Март » 13 » Trojan-Dropper.Win32.Grizl.li - с чем его едят?
    04:40
    Trojan-Dropper.Win32.Grizl.li - с чем его едят?

    Технические детали

    Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном компьютере без ведома пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 22688 байт.


    Деструктивная активность

    После запуска троянец создает в каталоге хранения временных файлов пользователя BAT – файл:

    %Temp%\~AR<rnd>.bat

    где rnd – случайная цифровая последовательность

    при помощи которого, производит удаление из системного каталога файла:

    %System%\verclsid.exe

    Затем копирует свой исполняемый файл под следующим именем:

    %WinDir%\Fonts\MSar12D40003exe.ttf

    Устанавливает файлу атрибуты "Скрытый" и "Системный ". Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем "12D4-B0CF". Также пытается найти и завершить процесс с именем "zhengtu.dat". Далее вредонос извлекает из своего тела в системный каталог библиотеку с именем:

    %System%\ss12D40003dll.dll

    Данный файл имеет размер 456192 байта. Устанавливает файлу атрибуты "Скрытый", "Системный ", "Архивный". Для автоматического запуска библиотеки при следующем старте Windows, троянец добавляет ссылку в ключ автозапуска системного реестра:

    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"="ss12D40003dll.dll"

    В завершении, троянец создает в каталоге хранения временных файлов пользователя еще один BAT – файл:

    %Temp%\~AR<rnd>.bat

    после запуска которого происходит самоудаление оригинального файла троянца.


    Рекомендации по удалению

    Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

    1. Удалить параметр в ключе реестра (как работать с реестром?):
      [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows]
      "AppInit_DLLs"="ss12D40003dll.dll"
    2. Удалить файлы:
      %WinDir%\Fonts\MSar12D40003exe.ttf
      %System%\ss12D40003dll.dll
      %Temp%\~AR<rnd>.bat
    3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
    Категория: Новости сайта | Просмотров: 660 | Добавил: spirit | Рейтинг: 5.0/1
    Всего комментариев: 0
    Добавлять комментарии могут только зарегистрированные пользователи.
    [ Регистрация | Вход ]

    Copyright MyCorp © 2024

    Информер PR и ТИЦRambler's Top100
    Аккаунт ZWN Яндекс.Метрика
    Goon Каталог сайтов