Класс
Trojan-Clicker
Платформа
Win32

Родительский класс: TrojWare

Вредоносные программы, которые осуществляют несанкционированные пользователем действия: уничтожают, блокируют, модифицируют или копируют информацию, нарушают работу компьютеров или компьютерных сетей. В отличие от вирусов и червей, представители этой категории не умеют создавать свои копии, не способны к самовоспроизведению.

Класс: Trojan-Clicker

Предназначены для обращения к интернет-ресурсам (обычно к веб-страницам). Достигается это либо передачей соответствующих команд браузеру, либо заменой системных файлов, в которых указаны «стандартные» адреса интернет-ресурсов (например, файл hosts в MS Windows). У злоумышленника могут быть следующие цели для таких действий: • увеличение посещаемости каких-либо сайтов с целью увеличения показов рекламы; • привлечение потенциальных жертв для заражения вирусами или троянскими программами. • искусственная накрутка кликов в рекламных сетях с целью обогащения злоумышленников

Подробнее

Платформа: Win32

Win32 - платформа, управляемая операционной системой на базе Windows NT (Windows XP, Windows 7 и т.д.), позволяющей исполнять 32-битные приложения. В настоящее время данная платформа является одной из наиболее распространенных.

Описание

Technical Details

Троянская программа, выполняющая периодическую загрузку в браузер определенной веб-страницы. Является приложением Windows (PE-EXE файл). Размер исполняемого файла — 36864 байта. Написана на языке Microsoft Visual C++.

Payload

После запуска троянец копирует себя в системный каталог Windows в файл с именем winsvc32.exe:

%System%winsvc32.exe

Затем регистрирует этот файл в ключе автозапуска системного реестра:

[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
 "winsvc32.exe" = "%System%winsvc32.exe"

При каждой следующей загрузке Windows автоматически запустит файл троянца.

С интервалом в 30 минут троянская программа открывает страницу http://www.greatpage.da.ru, используя командную строку Windows.

На момент создания описания по данному адресу никаких страниц размещено не было.

Removal instructions

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить следующий файл:
    %System%winsvc32.exe
  3. Удалить следующую запись в системном реестре:
    [HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
     "winsvc32.exe"="%System%winsvc32.exe"
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Смотрите также

Узнай статистику распространения уязвимостей в своем регионе statistics.securelist.com

Нашли неточность в описании этой уязвимости? Дайте нам знать!
Kaspersky IT Security Calculator:
Оцените ваш профиль кибербезопасности
Узнать больше
Встречай новый Kaspersky!
Каждая минута твоей онлайн-жизни заслуживает топовой защиты.
Узнать больше
Confirm changes?
Your message has been sent successfully.