Classe principal: TrojWare
Os cavalos de Tróia são programas mal-intencionados que executam ações que não são autorizadas pelo usuário: eles excluem, bloqueiam, modificam ou copiam dados e interrompem o desempenho de computadores ou redes de computadores. Ao contrário dos vírus e worms, as ameaças que se enquadram nessa categoria não conseguem fazer cópias de si mesmas ou se auto-replicar. Os cavalos de Tróia são classificados de acordo com o tipo de ação que executam em um computador infectado.Classe: Trojan-Clicker
Programas classificados como Trojan-Clicker são projetados para acessar recursos da Internet (geralmente páginas da Web). Isso é feito enviando comandos apropriados ao navegador ou substituindo arquivos de sistema que fornecem endereços “padrão” para recursos da Internet (como o arquivo de hosts do Windows). Um usuário mal-intencionado pode usar programas do tipo Trojan-Clicker para: aumentar o número de visitas a determinados sites para aumentar o número de acessos de anúncios on-line, fazer um ataque DoS (Denial of Service) em um determinado servidor levar vítimas em potencial a vírus ou cavalos de Troia .Plataforma: Win32
O Win32 é uma API em sistemas operacionais baseados no Windows NT (Windows XP, Windows 7, etc.) que oferece suporte à execução de aplicativos de 32 bits. Uma das plataformas de programação mais difundidas do mundo.Descrição
Detalhes técnicos
Este Trojan carregará periodicamente uma página da Web designada no navegador da Internet. É um arquivo EXE do Windows PE. O arquivo executável tem 36 864 bytes de tamanho. Está escrito no Visual C ++.
Carga útil
Uma vez iniciado, o Trojan se copia para o diretório do sistema Windows como "winsvc32.exe":
Em seguida, registra esse arquivo no registro do sistema:
"winsvc32.exe" = "% System% winsvc32.exe"
Isso garante que o cavalo de Tróia seja iniciado sempre que o Windows for inicializado na máquina vítima.
A cada 30 minutos, o Trojan irá abrir http://www.greatpage.da.ru usando a linha de comando do Windows.
No momento da escrita, nenhuma página foi colocada neste endereço.
Instruções de remoção
- Exclua o arquivo Trojan original (o local dependerá de como o programa penetrou originalmente na máquina da vítima).
- Exclua o seguinte arquivo: % System% winsvc32.exe
- Exclua a seguinte entrada do Registro do sistema: [HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
"winsvc32.exe" = "% System% winsvc32.exe" - Atualize seus bancos de dados de antivírus e execute uma verificação completa do computador ( baixe uma versão de avaliação do Kaspersky Anti-Virus).
Saiba mais
Descubra as estatísticas das vulnerabilidades que se espalham em sua região statistics.securelist.com