Вторник, 26.11.2024, 19:05
Приветствую Вас Гость | RSS
Главная | | Регистрация | Вход
Меню сайта
Бесплатные утилиты
Kaspersky Virus Removal Tool 2010 - это программа для лечения зараженного компьютера от вирусов и всех других типов вредоносных программ.
Наш опрос
Какой антивирус Вы предпочитаете?
Всего ответов: 71
Поиск
Поиск софта

Блок информации
На этом сайте имеется только легальное програмное обеспеченье без активационных ключей и кряков.Сайт создан исключительно в информационных целях. Все цены указаны на дату добавления статьи. Точную цену на данный момент можно найти на сайте партнерского магазина
Статистика

Онлайн всего: 1
Гостей: 1
Пользователей: 0



Rambler's Top100




Все об антивирусах
Главная » 2009 » Апрель » 29 » Trojan-Downloader.Win32.Delf.sxr
Trojan-Downloader.Win32.Delf.sxr
15:58

 

Trojan-Downloader.Win32.Delf.sxr

Другие модификации: .bl, .bn, .cb, .cq, .dg, .ia

Детектирование добавлено30 мар 2009 20:24 MSK
Обновление выпущено31 мар 2009 00:43 MSK
Описание опубликовано21 апр 2009

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Программа является приложением Windows (PE EXE-файл). Имеет размер 450522 байта. Написана на Delphi.

Инсталляция

После запуска троянец копирует свое тело в системный каталог Windows под именем "avgsec.exe":

%System%\avgsec.exe

Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Microsoft Corporation" = "%System%\avgsec.exe"
Деструктивная активность

Троянец подменяет файлы "hosts" и "lmhosts". Это приводит к неправильному переводу доменных имен в IP-адреса. Данные, которые будут внесены в эти файлы троянец получает с адреса:

http://211.99.150.***/icons/folder.sw.gif

На момент создания описания данные выглядели следующим образом:

127.0.0.1 localhost
83.240.39.133 www.bradesco.com.br
83.240.39.133 bradesco.com.br
83.240.39.133 bradesco.com
83.240.39.133 www.bradesco.com.br
83.240.39.133 www.santander.com.br
83.240.39.133 santander.com.br
83.240.39.133 www.banespa.com.br
83.240.39.133 banespa.com.br
83.240.39.133 www.caixa.gov.br
83.240.39.133 www.caixa.com.br
83.240.39.133 internetcaixa.caixa.gov.br
83.240.39.133 internetbanking.caixa.gov.br
83.240.39.133 internetcaixa.caixa.com.br
83.240.39.133 internetbaking.caixa.com.br
83.240.39.133 caixa.com.br
83.240.39.133 caixa.gov.br
83.240.39.133 cef.gov.br
83.240.39.133 cef.com.br
83.240.39.133 www.cef.gov.br
83.240.39.133 www.cef.com.br
83.240.39.133 www.itau.com.br
83.240.39.133 www.itau.com
83.240.39.133 itau.com
83.240.39.133 itau.com.br
83.240.39.133 www.bradescoprime.com.br
83.240.39.133 bradescoprime.com.br
83.240.39.133 www.unibanco.com.br
83.240.39.133 unibanco.com.br
83.240.39.133 www.americanexpress.com.br
83.240.39.133 americanexpress.com.br
83.240.39.133 www.itaupersonnalite.com.br
83.240.39.133 itaupersonnalite.com.br
83.240.39.133 www.e-gold.com.br
83.240.39.133 e-gold.com.br
83.240.39.133 www.banrisul.com.br
83.240.39.133 banrisul.com.br

Кроме этого троянец собирает сведения о системе и передает их в виде запроса на адрес:

www.jakna*****.com/lang/espanol.php

После чего завершает свою работу.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Очистить каталог %Temporary Internet Files%.
  3. Удалить копию троянца:
    %System%\avgsec.exe
  4. Удалить ключ системного реестра:
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "Microsoft Corporation" = "%System%\avgsec.exe"
  5. Восстановить файлы, измененные троянцем:
    %System%\drivers\etc\hosts
    %System%\drivers\etc\lmhosts
    %WinDir%\hosts
    %WinDir%\lmhosts
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

взято с http://www.viruslist.com/ru/viruses/encyclopedia?virusid=21782914

 


Категория: угрозы | Просмотров: 596 | Добавил: Superman | Рейтинг: 0.0/0 |

Бесплатный конструктор сайтов - uCozmade by Superman