Родительский класс: TrojWare
Вредоносные программы, которые осуществляют несанкционированные пользователем действия: уничтожают, блокируют, модифицируют или копируют информацию, нарушают работу компьютеров или компьютерных сетей. В отличие от вирусов и червей, представители этой категории не умеют создавать свои копии, не способны к самовоспроизведению.Класс: Trojan-Spy
Предназначены для ведения электронного шпионажа за пользователем (вводимые с клавиатуры данные, изображения экрана, список активных приложений и т.д.). Найденная информация передается злоумышленнику. Для передачи данных могут быть использованы электронная почта, ftp, web (посредством указания данных в запросе) и другие способы.Подробнее
Платформа: Win32
Win32 - платформа, управляемая операционной системой на базе Windows NT (Windows XP, Windows 7 и т.д.), позволяющей исполнять 32-битные приложения. В настоящее время данная платформа является одной из наиболее распространенных.Описание
Technical Details
Троянская программа, предназначенная для кражи конфиденциальной информации пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 428032 байта. Написана на Delphi.
Инсталляция
Троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
"Win32Mgr" = "<путь к исполняемому файлу трояна>"
Таким образом, вирус будет автоматически запускаться при каждом новом старте Windows.
Payload
Троянец ищет в системе окна с заголовками класса «aim_imessage» и получает из них контактные данные тех, с кем пользователь ведет переписку.
В этих же окнах производится поиск элементов управления с именами класса «wndate32class», затем — поиск элемента «ate32class» с последующим извлечением из него текста.
Полученный текст троянец записывает в файлы с расширением .HTM и именами, соответствующими именам контактов. Данные файлы сохраняются в той же рабочей папке, где содержится исполняемый файл вируса.
Removal instructions
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить троянский процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить ссылку из ключа автозапуска системного реестра:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"Win32Mgr" = "<путь к исполняемому файлу трояна>" - Удалить созданные троянцем файлы.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Смотрите также
Узнай статистику распространения уязвимостей в своем регионе statistics.securelist.com