Trojan-Spy.Win32.KeyLogger.qp
Материал из Total Malware Info
Trojan-Spy.Win32.KeyLogger.qp Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 24439 байт. Упакована при помощи Software Compress. Распакованный размер — около 173 КБ. Написана на Visual Basic.
Инсталляция
После запуска троянец копирует свое тело в системный каталог Windows под именем "lkl.exe":
%System%\lkl.exe
Данному файлу присваивается атрибут "скрытый". Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="Explorer.exe lkl.exe"
Деструктивная активность
Троянец пытается остановить следующие службы:
Windows Firewall Norton Antivirus Auto Protect Service mcshield nod32krn kavsvc vsserv
После этого начинает собирать клавиатурный ввод и заголовки окон, в которые этот ввод осуществляется. Из собранных данных собирает htm-страницу, которую помещает в системный каталог Windows под случайным именем <rnd>.htm (где <rnd> - случайное трехзначное число):
%System%\<rnd>.htm
Собранный лог отправляется на сайт:
http:\\www.makeylaar4all.com
В теле отправляемой страницы указан почтовый адрес, на который будут переданы собранные данные.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи <Диспетчера задач> завершить троянский процесс "lkl.exe".
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить копию троянца:
- Удалить собранные логи:
- Заменить ключ системного реестра:
%System%\lkl.exe
%System%\<rnd>.htm
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="Explorer.exe lkl.exe"
на
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="explorer.exe"






