Trojan.Win32.StartPage.gs
Материал из Total Malware Info
Trojan.Win32.StartPage.gs Троянская программа. Является приложением Windows (PE EXE-файл). Имеет размер 5 664 байта. Упакована UPX. Написана на C++.
Инсталляция
При запуске троянец проверяет свое имя и если оно не:
%WinDir%\svchost.exe
То троянец проверяет наличие файла с таким именем. Если такой файл существует, то троянец удаляет его и копирует свое тело вместо него. Далее для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "svchost"="%WinDir%\svchost.exe"
Деструктивная активность
При запуске троянец создает следующие ключи системного реестра:
[HKCR\PROTOCOLS\Handler\ms-its] "CLSID0"="<Значение ключа CLSID в этой же ветке реестра>" [HKCU\Software\Microsoft\InternetExplorer\Main] "Search Bar"="http://69.5****1.51/sp.php" "Use Search Asst"="no" [HKCU\Software\Microsoft\Internet Explorer\SearchURL] "(Default)"="http://auto*****h.cc/search.php?qq=" [HKCU\Software\Microsoft\Search Assistant] "DefaultSearchURL"="http://auto*****h.cc/search.php?qq="
Также троянец удаляет ключ системного реестра:
[HKCR\PROTOCOLS\Handler\ms-its] "CLSID"
Далее изменяются следующие значения ключей:
[HKCU\Software\Microsoft\InternetExplorer\Main] "Start Page"="http://69.5****1.51/hp.php" "Search Page"="http://69.5****1.51/hp.php" [HKLM\Software\Microsoft\Internet Explorer\Main] "Start Page"="http://69.5****1.51/hp.php" [HKLM\Software\Microsoft\Internet Explorer\Search] "SearchAssistant"="http://69.5****1.51/sp.php"
После этого троянец приостанавливает свою работу на 60 дней и заново выполняет деструктивные действия.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить троянский процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файл:
- Удалить ключи системного реестра:
%WinDir%\svchost.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "svchost"="%WinDir%\svchost.exe" [HKCR\PROTOCOLS\Handler\ms-its] "CLSID0"="<Значение ключа CLSID в этой же ветке реестра>" [HKCU\Software\Microsoft\InternetExplorer\Main] "Search Bar"="http://69.5****1.51/sp.php" "Use Search Asst"="no" [HKCU\Software\Microsoft\Internet Explorer\SearchURL] "(Default)"="http://auto*****h.cc/search.php?qq=" [HKCU\Software\Microsoft\Search Assistant] "DefaultSearchURL"="http://auto*****h.cc/search.php?qq="






