Trojan-Spy.Win32.KeyLogger.qo

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan-Spy.Win32.KeyLogger.qo Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 24041 байт. Упакована при помощи WinUpack. Распакованный размер — около 135 КБ. Написана на Delphi.

Инсталляция

После запуска троянец копирует свое тело в системный каталог Windows под именем "svrchost.exe":

%System%\svrchost.exe

Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"System service"="%System%\svrchost.exe"

Деструктивная активность

Троянец создает каталог:

%Documents and Settings%\All Users\Application Data\WINSYS\%CurrentUser%

Затем начинает собирать клавиатурный ввод, содержимое буфера обмена и и данные о сетевой активности в соответствующие файлы:

clp.dat
key.dat
net.dat

По достижении файлами указанного при генерации размера отправляет на указанный при генерации адрес злоумышленника.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи <Диспетчера задач> завершить троянский процесс "svrchost.exe".
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить копию троянца:
  4. %System%\svrchost.exe
  5. Удалить собранные логи:
  6. %Documents and Settings%\All Users\Application Data\WINSYS\%CurrentUser%\clp.dat
    %Documents and Settings%\All Users\Application Data\WINSYS\%CurrentUser%\key.dat
    %Documents and Settings%\All Users\Application Data\WINSYS\%CurrentUser%\net.dat
  7. Удалить ключ системного реестра:
  8. [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "System service"="%System%\svrchost.exe"
Язык
Видеокурс
Computer and Internet Security Video Tutorials