Trojan-PSW.Win32.VB.af
Материал из Total Malware Info
Содержание |
Trojan-PSW.Win32.VB.af
Троянская программа, похищающая пароли пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 61 440 байт. Язык написания Visual Basic.
Инсталляция
Для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключи автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "(default)"="%WorkDir%\qq.exe" (имя qq.exe явно указано в теле троянца)
Деструктивная активность
Троянец собирает информацию из активных окон. Записывает клавиатурный ввод. Данные сохраняются в файл "0.txt" в рабочем каталоге троянца:
%WorkDir%\0.txt
Кроме того, собирает информацию о зараженной машине. Похищенные данные отправляет на электронный адрес злоумышленника:
fangying@haeinsoft.com.cn
Для отправлки использует SMTP-сервер:
mail.haeinsoft.com.cn
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи ("Диспетчера задач") завершить троянский процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы, созданные троянцем:
- При помощи редактора реестра (как работать с реестром?) удалить ключ системного реестра:
%WorkDir%\0.txt
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "(default)"="%WorkDir%\qq.exe"






