Trojan-PSW.Win32.VB.af

Материал из Total Malware Info

Перейти к: навигация, поиск

Содержание

Trojan-PSW.Win32.VB.af

Троянская программа, похищающая пароли пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 61 440 байт. Язык написания Visual Basic.

Инсталляция

Для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключи автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"(default)"="%WorkDir%\qq.exe" (имя qq.exe явно указано в теле троянца)

Деструктивная активность

Троянец собирает информацию из активных окон. Записывает клавиатурный ввод. Данные сохраняются в файл "0.txt" в рабочем каталоге троянца:

%WorkDir%\0.txt

Кроме того, собирает информацию о зараженной машине. Похищенные данные отправляет на электронный адрес злоумышленника:

fangying@haeinsoft.com.cn

Для отправлки использует SMTP-сервер:

mail.haeinsoft.com.cn

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи ("Диспетчера задач") завершить троянский процесс.
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить файлы, созданные троянцем:
  4. %WorkDir%\0.txt
  5. При помощи редактора реестра (как работать с реестром?) удалить ключ системного реестра:
  6. [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "(default)"="%WorkDir%\qq.exe"
Язык
Видеокурс
Computer and Internet Security Video Tutorials