Trojan.JS.Fav.f
Материал из Total Malware Info
Trojan.JS.Fav.f
Троянская программа, производящая изменение файловой системы и реестра. Является HTML-файлом.
Деструктивная активность
Троянская программа создает следующие файлы-ссылки на Интернет-ресурсы:
%System%\internet.URL %WinDir%\Favorites\+>??????????>+.URL %WinDir%\Favorites\????????-?????????.URL %WinDir%\Favorites\???OICQ??????-????!.URL %WinDir%\Favorites\???????.URL %WinDir%\Favorites\????????.URL %WinDir%\Favorites\????????.URL %WinDir%\Favorites\????????.URL %WinDir%\Favorites\??????.URL %WinDir%\Favorites\???????.URL %WinDir%\Favorites\?????????????.URL %WinDir%\desktop\Internet Explorer.URL %WinDir%\desktop\?????.URL %WinDir%\desktop\?????????.URL %WinDir%\desktop\??OICQ?????.URL %WinDir%\desktop\?????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\????????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\Start Menu\???????.URL %WinDir%\Start Menu\??????.URL %WinDir%\Start Menu\????????.URL %WinDir%\Start Menu\???????.URL %WinDir%\Application Data\Microsoft\Internet Explorer\Quick Launch\????????.URL %WinDir%\Start Menu\Programs\????????.URL
Также троянец создает следующие параметры реестра:
- Изменяет стартовую страницу Internet Explorer:
[HKCU\Software\Microsoft\Internet Explorer\Main] "Start Page" = "http://qq3w.126.com"
[HKCU\Software\Microsoft\Internet Explorer\Main] "Window Title" = "???????--http://qq3w.126.com"
[HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel] "Homepage" = "1"
[HKCU\Software\Microsoft\Internet Explorer\Toolbar] "LinksFolderName" = " ???http://qq3w.126.com??? ???????"
[HKCU\Control Panel\International] "sLongDate" = "yyyy'?'M'?'d'? ???http://qq3w.126.com??? ???????'"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "internet" = "C:\WINDOWS\system\internet.url"
[HKCU\Software\Microsoft\Internet Explorer\MenuExt\???http://qq3w.126******* ???????\] "(default)" = "c:\asian.htm"
[HKCU\Software\Microsoft\Internet Explorer\MenuExt\???http://qq3w.126.com??? ???????] "contexts" = "0xf3"
Также троянец создает файл, содержащий команду для открытия страницы http://qq3w.126.com:
c:\asian.htm
Рекомендации по удалению
- Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
- Удалить параметры реестра:
c:\asian.htm %WinDir%\system\internet.URL %WinDir%\Favorites\+>??????????>+.URL %WinDir%\Favorites\????????-?????????.URL %WinDir%\Favorites\???OICQ??????-????!.URL %WinDir%\Favorites\???????.URL %WinDir%\Favorites\????????.URL %WinDir%\Favorites\????????.URL %WinDir%\Favorites\????????.URL %WinDir%\Favorites\??????.URL %WinDir%\Favorites\???????.URL %WinDir%\Favorites\?????????????.URL %WinDir%\desktop\Internet Explorer.URL %WinDir%\desktop\?????.URL %WinDir%\desktop\?????????.URL %WinDir%\desktop\??OICQ?????.URL %WinDir%\desktop\?????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\????????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\desktop\??????.URL %WinDir%\Start Menu\???????.URL %WinDir%\Start Menu\??????.URL %WinDir%\Start Menu\????????.URL %WinDir%\Start Menu\???????.URL %WinDir%\Application Data\Microsoft\Internet Explorer\Quick Launch\????????.URL %WinDir%\Start Menu\Programs\????????.URL
[HKCU\Software\Microsoft\Internet Explorer\Main] "Start Page" = "http://qq3w.126.com" [HKCU\Software\Microsoft\Internet Explorer\Main] "Window Title" = "???????--http://qq3w.126.com" [HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel] "Homepage" = "1" [HKCU\Software\Microsoft\Internet Explorer\Toolbar] "LinksFolderName" = " ???http://qq3w.126.com??? ???????" [HKCU\Control Panel\International] "sLongDate" = "yyyy'?'M'?'d'? ???http://qq3w.126.com??? ???????'" [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "internet" = "C:\WINDOWS\system\internet.url"
[HKCU\Software\Microsoft\Internet Explorer\MenuExt\???http://qq3w.126******* ???????\] "(default)" = "c:\asian.htm" [HKCU\Software\Microsoft\Internet Explorer\MenuExt\???http://qq3w.126.com??? ???????] "contexts" = "0xf3"






