Trojan-Spy.Win32.KeyLogger.qp

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan-Spy.Win32.KeyLogger.qp Троянская программа-шпион, предназначенная для похищения конфиденциальной информации пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 24439 байт. Упакована при помощи Software Compress. Распакованный размер — около 173 КБ. Написана на Visual Basic.

Инсталляция

После запуска троянец копирует свое тело в системный каталог Windows под именем "lkl.exe":

%System%\lkl.exe

Данному файлу присваивается атрибут "скрытый". Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe lkl.exe"

Деструктивная активность

Троянец пытается остановить следующие службы:

Windows Firewall
Norton Antivirus Auto Protect Service
mcshield
nod32krn
kavsvc
vsserv

После этого начинает собирать клавиатурный ввод и заголовки окон, в которые этот ввод осуществляется. Из собранных данных собирает htm-страницу, которую помещает в системный каталог Windows под случайным именем <rnd>.htm (где <rnd> - случайное трехзначное число):

%System%\<rnd>.htm

Собранный лог отправляется на сайт:

http:\\www.makeylaar4all.com

В теле отправляемой страницы указан почтовый адрес, на который будут переданы собранные данные.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи <Диспетчера задач> завершить троянский процесс "lkl.exe".
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить копию троянца:
  4. %System%\lkl.exe
  5. Удалить собранные логи:
  6. %System%\<rnd>.htm
  7. Заменить ключ системного реестра:
  8. [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="Explorer.exe lkl.exe"

на

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="explorer.exe"
Язык
Видеокурс
Computer and Internet Security Video Tutorials