Trojan-PSW.Win32.Zimenok.05

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan-PSW.Win32.Zimenok.05 Троянская программа, которая похищает конфиденциальную информацию пользователя и сообщает ее злоумышленнику. Программа является приложением Windows (PE EXE – файл). Предназначена для Windows 98. Имеет размер 12 288 байт. Написана на С++.

Инсталляция

При запуске троянец копирует свое тело с системный каталог Windows:

%System%\имя_файла_троянца

Для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Kernel.Tsk" = "%System%\имя_файла_троянца"

Деструктивная активность

Троянец записывает все кэшированные на компьютере логины и пароли к сетевым соединениям в файл:

%System%\confic.cfg (не более 5000 байт)

Также записывает содержимое полей текстового ввода, если размер их содержимого не превышает 16 символов в файл:

%System%\confic.cfg (не более 5000 байт)

Если имя файла троянца "Iexplore.exe", он отправляет содержимое файла "%System%\confic.cfg" на почту злоумышленнику.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файл:
  3. %System%\confic.cfg
  4. Удалить ключ реестра:
  5. [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "Kernel.Tsk" = "%System%\имя_файла_троянца"
Язык
Видеокурс
Computer and Internet Security Video Tutorials