Trojan-Spy.Win32.VB.o

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan-Spy.Win32.VB.o Троянская программа - клавиатурный шпион. Программа является приложением Windows (PE EXE-файл). Имеет размер 106 496 байт. Язык написания Visual Basic.

Инсталляция

После запуска троянец копирует свое тело в каталог Windows под именем "keylogger.exe":

%WinDir%\keylogger.exe

Для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключи автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"RemoteKey"="%WinDir%\keylogger.exe"

Деструктивная активность

Троянец отслеживает нажатия клавиатуры. Для сохранения данных создает файл "log.tjm" в каталоге Windows:

%WinDir%\log.tjm

Когда в логе соберается 5000 символов, он отправляется на почтовый адрес злоумышленника:

blinkin1217@hotmail.com

Для отправления используется SMTP-сервер:

mx1.hotmail.com

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи ("Диспетчера задач") завершить троянский процесс.
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить файлы, созданные троянцем:
  4. %WinDir%\keylogger.exe
    %WinDir%\log.tjm
  5. При помощи редактора реестра (как работать с реестром?) удалить ключ системного реестра:
  6. [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "RemoteKey"="%WinDir%\keylogger.exe"
Язык
Видеокурс
Computer and Internet Security Video Tutorials