Trojan-Spy.Win32.VB.ap

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan-Spy.Win32.VB.ap Троянская программа - клавиатурный шпион. Программа является приложением Windows (PE EXE-файл). Имеет размер 74 119 байт. Язык написания Visual Basic.

Инсталляция

После запуска троянец копирует свое тело в каталог Windows под именем "keyer.exe":

%WinDir%\keyer.exe

Для автоматического запуска при следующем старте системы троянец добавляет ссылку на этот исполняемый файл в ключ автозапуска системного реестра:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"a"="%WinDir%\keyer.exe"

Деструктивная активность После запуска троянец создает файл "del.bat", который удаляет оригинальный файл троянца, а затем себя. Добавляет в системный реестр ключ:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system]
"DisableTaskMgr"="1"

Это действие запретит вызов "Диспетчера задач" при следующем старте системы, что затруднит завершение троянского процесса пользователем. Затем кейлоггер создает в каталоге Windows файл с именем "keyer.txt":

%WinDir%\keyer.txt

В этот файл сохраняются все данные о нажатиях клавиш клавиатуры. Этот файл каждый час отправляется злоумышленнику на адрес электронной почты:

xyerclev@hotmail.com

После отправлки файл лога удаляется и создается снова.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца, если он не удалится сам (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. При помощи редактора реестра (как работать с реестром?) заменить ключ системного реестра:
  3. [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system]
    "DisableTaskMgr"="1"

на

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system]
"DisableTaskMgr"="0"
  1. Удалить ключ системного реестра:
  2. [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "a"="%WinDir%\keyer.exe"
  3. Перезагрузить компьютер.
  4. Удалить файлы, созданные троянцем:
  5. %WinDir%\keyer.exe
    %WinDir%\keyer.txt
Язык
Видеокурс
Computer and Internet Security Video Tutorials