Hlavní třída: TrojWare
Trojské koně jsou škodlivé programy, které provádějí akce, které nejsou uživateli povoleny: odstraňují, blokují, upravují nebo kopírují data a narušují výkon počítačů nebo počítačových sítí. Na rozdíl od virů a červů, hrozby, které spadají do této kategorie, nejsou schopné vytvářet kopie nebo se samy replikovat.Trojice jsou klasifikována podle typu akce, kterou provádějí na infikovaném počítači.
Třída: Trojan
Škodlivý program určený k elektronickému špehování aktivit uživatele (zachytit vstup klávesnice, pořídit screenshoty, zachytit seznam aktivních aplikací apod.). Shromažďované informace jsou kybernetickému uživateli odesílány různými prostředky, včetně e-mailu, FTP a HTTP (zasláním dat v žádosti).Platfoma: Win32
Win32 je rozhraní API v operačních systémech Windows NT (Windows XP, Windows 7 atd.), Které podporují provádění 32bitových aplikací. Jedna z nejrozšířenějších programovacích platforem na světě.Popis
Technické údaje
Tento Trojan je navržen tak, aby ukradl uživatelská hesla. Jedná se o soubor Windows PE EXE. Velikost 57 821 bajtů. Je balena pomocí UPX. Rozbalený soubor má velikost přibližně 73 kB.
Instalace
Při spuštění Trojan vytáhne z těla následující soubory:
- % System% Bk_client.htm - 9 370 bajtů ve velikosti;
- % System% CONNECT.htm - 7,468 bajtů ve velikosti;
- % System% ATOMIC.GIF - velikost 10 240 bajtů.
Jakmile Trojan vytáhne% System% Bk_client.htm z jeho těla, samotný Trojan bude spuštěn.
Trojský systém také přidá do registru systému následující parametr:
"Bk_client.htm" = "% System% Bk_client.htm"
Tím je zajištěno, že po každém načtení operačního systému bude spuštěn program Internet Explorer s otevřením% System% Bk_client.htm.
Užitné zatížení
Tento program je určen k hackování ruské hry s názvem "Boitsovskii klub". Jedná se však o falešný program a Trojan skutečně provádí následující akce:
Při spuštění se trojan zobrazí následující okno:
Když uživatel klikne na tlačítko Podkluchit'sya ("Connect"), trojan zašle data zadaná do polí "Přihlášení" a "Heslo" e-mailem na vzdáleného uživatele se škodlivým kódem na kartě **** et777 @ rambler. ru . Trojský server používá pro zasílání e-mailu následující skript:
http://world-market.com/cgi-bin/mailto.pl
Jakmile byl e-mail odeslán, prohlížeč načte stránku z% System% CONNECT.htm v kontextovém okně:
Toto okno informuje uživatele, že připojení bylo neúspěšné a instruuje uživatele, aby opakoval proces připojení od prvního kroku.
Pokyny k odstranění
Pokud váš počítač nemá aktuální antivirový program nebo vůbec nemá antivirové řešení, postupujte podle níže uvedených pokynů a odstraňte škodlivý program:
- Odstraňte následující soubory:
% System% Bk_client.htm% System% CONNECT.htm% System% ATOMIC.GIF
- Odstraňte následující klíčový klíč systému: [HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun]
"Bk_client.htm" = "% System% Bk_client.htm" - Aktualizujte antivirové databáze a proveďte úplné skenování počítače ( stáhněte zkušební verzi aplikace Kaspersky Anti-Virus).
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com
Našli jste v popisu této chyby zabezpečení nepřesnost? Dej nám vědět!