Trojan-Clicker.Win32.VB.nm
Материал из Total Malware Info
Trojan-Clicker.Win32.VB.nm Троянская программа, созданная для открытия в окне Internet Explorer интернет страницы без ведома пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 118 784 байта. Язык написания Visual Basic.
Инсталляция
После запуска троянец копирует свое тело в рабочий каталог под случайным именем %rnd%.exe (где %rnd% - набор случайных цифр и маленьких латинских букв, например: "2qx66.exe" или "a93va.exe"):
%WorkDir%\%rnd%.exe
Для автоматического запуска при следующем старте системы троянец добавляет ссылку на этот исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "%rnd%"="%WorkDir%\%rnd%.exe"
Деструктивная активность
После запуска добавляет в системный реестр ключи:
[HKLME\Software\SECTEMP] "secdate"="20070904" "secname"="%rnd%"
Затем пытается соединиться с сервером злоумышленника, от которого получает указания об открываемых всплывающих окнах и необходимости обновления. Полученные данные помещаются в системный реестр:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "hxadsec" "bdupdate"
После прочтения ключи удаляются. Во время работы троянец открывает в окне Internet Explorer страницы, адреса которых получены от сервера злоумышленника. Время и дата открытия этих страниц так же задается удаленно. Кроме того, троянец может скачивать и устанавливать на зараженную машину свои обновления. Расписание закачки обновлений задается удаленно.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- При помощи редактора реестра (как работать с реестром?) удалить ключи системного реестра:
- Перезагрузить компьютер.
- Удалить файл, созданный троянцем:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "%rnd%"="%WorkDir%\%rnd%.exe" [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "hxadsec" "bdupdate" [HKLME\Software\SECTEMP]
%WorkDir%\%rnd%.exe






