ESTE SERVICIO PUEDE CONTENER TRADUCCIONES DE GOOGLE. GOOGLE NIEGA CUALQUIER RESPONSABILIDAD RELACIONADA CON LAS TRADUCCIONES, EXPRESA O IMPLÍCITA, INCLUYENDO CUALQUIER RESPONSABILIDAD ACERCA DE LA PRECISIÓN, LA CONFIABILIDAD Y CUALQUIER RESPONSABILIDAD IMPLÍCITA DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO EN PARTICULAR Y DE NO INFRACCIÓN.

Por su comodidad, se ha traducido el sitio web de Kaspersky Lab utilizando un software de traducción de Google Translate. Se hicieron unos esfuerzos razonables para proporcionar una traducción precisa; no obstante, las traducciones automáticas no son perfectas y no hay ninguna intención de sustituir el trabajo de los traductores. Se proporcionan estas traducciones como un servicio para los usuarios del sitio web de Kaspersky Lab y se han publicado tal "como es". No hay ninguna garantía, expresa o implícita, acerca de la precisión, la confiabilidad o exactitud de cualquier traducción desde el inglés a cualquier otro idioma. La traducción de algunos contenidos (imágenes, videos, Flash, etc) podrían no ser totalmente fiel debido a las limitaciones del software de traducción.

Trojan-Clicker.Win32.GreatPage

Clase Trojan-Clicker
Plataforma Win32
Descripción

Detalles técnicos

Este troyano cargará periódicamente una página web designada en el navegador de Internet. Es un archivo EXE de Windows PE. El archivo ejecutable tiene un tamaño de 36 864 bytes. Está escrito en Visual C ++.

Carga útil

Una vez lanzado, el troyano se copia en el directorio de sistema de Windows como "winsvc32.exe":

% System% winsvc32.exe

A continuación, registra este archivo en el registro del sistema:

[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
"winsvc32.exe" = "% System% winsvc32.exe"

Esto garantiza que el troyano se lanzará cada vez que Windows se inicie en la máquina víctima.

Cada 30 minutos, el troyano abrirá http://www.greatpage.da.ru usando la línea de comando de Windows.

En el momento de escribir, no se ha colocado ninguna página en esta dirección.

Instrucciones de eliminación

  1. Elimine el archivo troyano original (la ubicación dependerá de cómo el programa originalmente penetró en la máquina víctima).
  2. Eliminar el siguiente archivo:
    % System% winsvc32.exe
  3. Elimine la siguiente entrada de registro del sistema:
    [HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
    "winsvc32.exe" = "% System% winsvc32.exe"
  4. Actualice sus bases de datos de antivirus y realice un análisis completo de la computadora ( descargue una versión de prueba de Kaspersky Anti-Virus).

Enlace al original