Trojan.JS.Small.n
Материал из Total Malware Info
Trojan.JS.Small.n Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является файлом сценария языка Java Script. Имеет размер 2006 байт.
Инсталляция
После запуска троянец копирует свой исполняемый файл под именем "virus.js" в следующие каталоги:
C:\virus.js C:\Program Files\virus.js C:\Documents and Settings\virus.js
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "Java" = "C:\virus.js"
Деструктивная активность
После этого вредонос вносит следующие изменения в ключи системного реестра:
- Блокирует доступ к Диспетчеру задач Windows:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableRegistryTools" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDesktop" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoClose" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoChangeStartMenu" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoStartMenuMorePrograms" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoControlPanel" = "dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoViewContextMenu" = "dword:00000001"
[HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon] "LegalNoticeCaption" = "Windows System Files Protection Service" "LegalNoticeText" = "Компьютер заражён вирусом! Рекомендуется выполнить антивирусную проверку прямо сейчас!"
[HKCU\Control Panel\Colors] "HotTrackingColor" = "255 0 0"
Далее троянец приостанавливает свою работу на 2 минуты, после чего выполняет команду перезагрузки компьютера.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Выполнить следующую команду в командной строке для доступа редактора реестра:
- Удалить параметры в ключах реестра (как работать с реестром?):
reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableRegistryTools
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "Java" = "C:\virus.js" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr" = "dword:00000001" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDesktop" = "dword:00000001" "NoClose" = "dword:00000001" "NoChangeStartMenu" = "dword:00000001" "NoStartMenuMorePrograms" = "dword:00000001" "NoControlPanel" = "dword:00000001" "NoViewContextMenu" = "dword:00000001" [HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon] "LegalNoticeCaption" = "Windows System Files Protection Service" "LegalNoticeText" = "Компьютер заражён вирусом! Рекомендуется выполнить антивирусную проверку прямо сейчас!" [HKCU\Control Panel\Colors] "HotTrackingColor" = "255 0 0"






