Trojan-Clicker.Win32.VB.nm

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan-Clicker.Win32.VB.nm Троянская программа, созданная для открытия в окне Internet Explorer интернет страницы без ведома пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 118 784 байта. Язык написания Visual Basic.

Инсталляция

После запуска троянец копирует свое тело в рабочий каталог под случайным именем %rnd%.exe (где %rnd% - набор случайных цифр и маленьких латинских букв, например: "2qx66.exe" или "a93va.exe"):

%WorkDir%\%rnd%.exe

Для автоматического запуска при следующем старте системы троянец добавляет ссылку на этот исполняемый файл в ключ автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"%rnd%"="%WorkDir%\%rnd%.exe"

Деструктивная активность

После запуска добавляет в системный реестр ключи:

[HKLME\Software\SECTEMP]
"secdate"="20070904"
"secname"="%rnd%"

Затем пытается соединиться с сервером злоумышленника, от которого получает указания об открываемых всплывающих окнах и необходимости обновления. Полученные данные помещаются в системный реестр:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"hxadsec"
"bdupdate"

После прочтения ключи удаляются. Во время работы троянец открывает в окне Internet Explorer страницы, адреса которых получены от сервера злоумышленника. Время и дата открытия этих страниц так же задается удаленно. Кроме того, троянец может скачивать и устанавливать на зараженную машину свои обновления. Расписание закачки обновлений задается удаленно.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. При помощи редактора реестра (как работать с реестром?) удалить ключи системного реестра:
  3. [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "%rnd%"="%WorkDir%\%rnd%.exe"
    
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "hxadsec"
    "bdupdate"
    
    [HKLME\Software\SECTEMP]
  4. Перезагрузить компьютер.
  5. Удалить файл, созданный троянцем:
  6. %WorkDir%\%rnd%.exe
Язык
Видеокурс
Computer and Internet Security Video Tutorials