Trojan-Spy.Win32.VB.ap
Материал из Total Malware Info
Trojan-Spy.Win32.VB.ap Троянская программа - клавиатурный шпион. Программа является приложением Windows (PE EXE-файл). Имеет размер 74 119 байт. Язык написания Visual Basic.
Инсталляция
После запуска троянец копирует свое тело в каталог Windows под именем "keyer.exe":
%WinDir%\keyer.exe
Для автоматического запуска при следующем старте системы троянец добавляет ссылку на этот исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "a"="%WinDir%\keyer.exe"
Деструктивная активность После запуска троянец создает файл "del.bat", который удаляет оригинальный файл троянца, а затем себя. Добавляет в системный реестр ключ:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] "DisableTaskMgr"="1"
Это действие запретит вызов "Диспетчера задач" при следующем старте системы, что затруднит завершение троянского процесса пользователем. Затем кейлоггер создает в каталоге Windows файл с именем "keyer.txt":
%WinDir%\keyer.txt
В этот файл сохраняются все данные о нажатиях клавиш клавиатуры. Этот файл каждый час отправляется злоумышленнику на адрес электронной почты:
xyerclev@hotmail.com
После отправлки файл лога удаляется и создается снова.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца, если он не удалится сам (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- При помощи редактора реестра (как работать с реестром?) заменить ключ системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] "DisableTaskMgr"="1"
на
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] "DisableTaskMgr"="0"
- Удалить ключ системного реестра:
- Перезагрузить компьютер.
- Удалить файлы, созданные троянцем:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "a"="%WinDir%\keyer.exe"
%WinDir%\keyer.exe %WinDir%\keyer.txt






