BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Trojan.Win32.Autoit

Bulunma tarihi 02/08/2003
Sınıf Trojan
Platform Win32
Açıklama

Bir kez başlatıldığında, Truva aşağıdaki eylemleri gerçekleştirir:

  • Aşağıdaki HTTP sunucularına bağlanmaya çalışır:
     87. ***. 14
    
    
    
    69. ***. 224
    
    
    
    
  • Dizini oluşturur:
    
    
    
    % Sistem% <RND> 

    <rnd> rasgele beş haneli bir ondalık sayıdır.

  • Bir dosyayı vücudundan ayıklar ve sisteme kaydeder:
     % System% <RND> svchost.exe 

    (525 312 bayt; Kaspersky Anti-Virus tarafından "not-a-virus: Monitor.Win32.Ardamax.ae" olarak algılandı)

  • Yürütülecek ayıklanan dosyayı başlatır.
  • Aşağıdaki sistem kayıt defteri anahtarlarının değerlerini değiştirir:
    
    
    
    [HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorer]
    
    
    
    "NofolderOptions" = 0
    
    
    
    
    
    
    
    [HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem]
    
    
    
    "DisableTaskMgr" = 0
    
    
    
    
    
    
    
    [HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem]
    
    
    
    "DisableRegistryTools" = 1
    
    
    
    

    Son anahtarın değiştirilmesi kayıt defteri düzenleyicisini devre dışı bırakır.

  • Dosyayı oluşturur:
    
    
    
    % System% setup.ini (96 bayt) 

    aşağıdaki içerikle:

    
    
    
    [Otomatik çalıştırma]
    
    
    
    Açık = regsvr.exe
    
    
    
    ShellExecute = regsvr.exe
    
    
    
    ShellOpencommand = regsvr.exe
    
    
    
    Kabuk = Aç
    
    
    
    
  • Aşağıdaki parametrelerle sistem komut yorumlayıcısı "cmd.exe" başlatır:
     / C AT / sil / evet 

    Bu, Windows Görev Zamanlayıcısı'ndaki tüm zamanlanmış görevleri iptal eder.

     / C AT 09:00 / etkileşimli / HERKES: m, t, w, th, f, s, su% Sistem% svchost.exe 

Her gün saat 9: 00'da Windows Görev Zamanlayıcısı, Truva atının bir kopyasını başlatacak.


Orijinaline link