BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER. Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.
Detect date
04/13/2010
Sınıf
Trojan-Downloader
Platform
Win32

Ana sınıf: TrojWare

Truva atları, kullanıcı tarafından izin verilmeyen eylemleri gerçekleştiren kötü amaçlı programlardır: veriyi siler, engeller, değiştirir veya kopyalarlar ve bilgisayarların veya bilgisayar ağlarının performansını bozarlar. Virüslerden ve solucanlardan farklı olarak, bu kategoriye giren tehditler kendi kopyalarını kopyalayamaz veya kendi kendini kopyalayamaz. Truva atları, enfekte olmuş bir bilgisayarda gerçekleştirdikleri eylem türüne göre sınıflandırılır.

Sınıf: Trojan-Downloader

Trojan-Downloader olarak sınıflandırılan programlar, kurban bilgisayarlarında Truva atları ve AdWare dahil olmak üzere kötü amaçlı programların yeni sürümlerini indirir ve yükler. İnternetten indirildikten sonra, programlar başlatıldığında veya işletim sistemi başlatıldığında otomatik olarak çalışacak programların listesine dahil edilir. İndirilen programların isimleri ve konumları ile ilgili bilgiler Truva kodunda ya da bir internet kaynağından (genellikle bir web sayfasından) Trojan tarafından indirilmektedir. Bu tür kötü amaçlı program, ziyaretçilerin ilk olarak, istismar içeren web sitelerine bulaşmasında kullanılır.

Platform: Win32

Win32, 32-bit uygulamaların yürütülmesini destekleyen Windows NT tabanlı işletim sistemlerinde (Windows XP, Windows 7, vb.) Bir API'dir. Dünyanın en yaygın programlama platformlarından biri.

Açıklama

Trojan, gizli dosyaların aşağıdaki sistem kayıt defteri anahtarı parametrelerini değiştirerek Explorer.exe tarafından gösterilememesini sağlar:

[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced]
"Gizli" = "0"
"ShowSuperHidden" = "0"

Truva ayrıca, aşağıdaki sistem kayıt defteri anahtarı parametrelerini ayarlayarak dosya uzantılarının Explorer.exe tarafından görüntülenememesini de sağlar:

[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerAdvanced]
"HideFileExt" = "1"

Bu parametrelerin geri alınmasını önlemek için Trojan, aşağıdaki sistem kayıt defteri anahtarı parametresini ayarlayarak Explorer.exe'deki "Klasör Seçenekleri" ni devre dışı bırakır:

[HKLMSoftwareMicrosoftWindowsCurrentVersionpoliciesexplorer]
"NoFolderOptions" = "1"

Trojan, Windows sistem dizininde "psador18.dll" adlı gizli bir klasör oluşturur:

% System% ðsàdîr18.dll

Dosya aşağıdaki e-posta adreslerini içerir:

ot01_***@mail.ru
ot02_***@mail.ru

Trojan ayrıca kendi vücudundan "psagor18.sys" adlı bir rootkit çıkarır. Bu dosya Trojan'ın çalışma dizinine yerleştirilecek. Bu rootkit, "psador18.dll" ve "AHTOMSYS19.exe" dosyalarının varlığını gizleyecek işlevleri içerir. Ayrıca Truva atlarına en yüksek sistem ayrıcalıklarını da veriyor, bu da Truva atı dosyasını silmeyi veya Truva atı işlemlerini sonlandırmayı imkansız kılıyor.

Sistem kapatıldığında, bu dosya silinecek, ancak sistem yeniden başlatıldığında yeniden oluşturulacaktır.

Truva atı, aşağıdaki başlıklarla pencerelerin görünümünü izler:

NOD32 2.5 Denetim Merkezi
Сканер NOD32 по требованию - [Профиль центра управления - Локально] Сканер NOD32 по требованию - [Профиль контекстного меню] NOD32 - Предупреждение Пpeдупpeждeниe Editörleri конфиг урации NOD32 - [Başlıksız] Антивирус Касперского Kişisel 0- выполняется проверка ... Карантин Настройка обновления Настройка карантина и резервного хранилища AVP.MessageDialog AVP.MainWindow AVP.Product_Notification AVP.SettingsWindow AVP.ReportWindow Agnitum Outpost Güvenlik Duvarı - configure.cfg Nasıl yükleyebilirim? RegDdit_RegEdit

Trojan bu pencereleri tespit ederse, otomatik olarak kapanacaktır.

Trojan ayrıca flaş cihazları arar. Eğer böyle bir cihaz tespit ederse, Trojan vücudunu "CDburn.exe" olarak kopyalayacak ve Truva'nın vücuduna bir bağlantı içeren "autorun.inf" adlı bir dosya oluşturacaktır. Bu, cihaz her bağlandığında Trojan dosyasının otomatik olarak başlatılmasını sağlar.

Trojan ayrıca, mağdur makineden e-posta adresleri toplar ve onlara bir e-posta mesajı gönderir. E-postada boş bir konu satırı ve aşağıdaki içerik var:

Я незнаю ее там помоему небыло (((… вот, посмотри http://softclub.land.ru/seeing/katie.rar

Daha fazlasını okuyun

Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin statistics.securelist.com

Bu güvenlik açığının açıklamasında bir tutarsızlık mı tespit ettiniz? Bize bildirin!
Kaspersky IT Security Calculator
Daha fazla bilgi edin
Yeni Kaspersky!
Dijital hayatınız güçlü korumayı hak ediyor!
Daha fazla bilgi edin
Confirm changes?
Your message has been sent successfully.