Trojan.Win32.StartPage.nf

Материал из Total Malware Info

Перейти к: навигация, поиск

Trojan.Win32.StartPage.nf Троянская программа. Является приложением Windows (PE EXE-файл). Имеет размер 5 664 байта. Упакована UPX. Написана на C++.

Инсталляция

При запуске троянец проверяет свое имя и если оно не:

%WinDir%\svchost.exe

То троянец проверяет наличие файла с таким именем. Если такой файл существует, то троянец удаляет его и копирует свое тело вместо него. Далее для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"svchost"="%WinDir%\svchost.exe"

Деструктивная активность

При запуске троянец создает следующие ключи системного реестра:

[HKCR\PROTOCOLS\Handler\ms-its]
"CLSID0"="<Значение ключа CLSID в этой же ветке реестра>"

[HKCR\PROTOCOLS\Handler\its]
"CLSID0"="<Значение ключа CLSID в этой же ветке реестра>"

[HKCR\PROTOCOLS\Handler\mhtml]
"CLSID0"="<Значение ключа CLSID в этой же ветке реестра>"

После этого троянец удаляет ключи системного реестра:

[HKCR\PROTOCOLS\Handler\ms-its]
"CLSID"

[HKCR\PROTOCOLS\Handler\its]
"CLSID"

[HKCR\PROTOCOLS\Handler\mhtml]
"CLSID"

При перезагрузке компьютера троянец удаляет свой исполняемый файл. Также происходит удаление файла:

%System%\ntldr.exe

Если троянцу не удается это сделать, он выполняет следующие действия: Создает файл:

%Documents and Settings%\%UserName%\Избранное\Teens Anal Fucking.url

И записывает в него следующую строку:

[InternetShortcut]URL=http://direc******n.com/?109769

Далее троянец изменяет значения следующих ключей системного реестра:

[HKCU\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://69.5****1.52/2484/"
"Search Page"="http://69.5****1.52/2484/"
"Search Bar"="http://69.5****1.52/2484/sp.php"
"Use Search Asst"="no"

[HKLM\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://69.5****1.52/2484/"

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи «Диспетчера задач» завершить троянский процесс.
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить файл:
  4. %WinDir%\svchost.exe
  5. Удалить ключи системного реестра:
  6. [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "svchost"="%WinDir%\svchost.exe"
    
    [HKCR\PROTOCOLS\Handler\ms-its]
    "CLSID0"
    
    [HKCU\Software\Microsoft\InternetExplorer\Main]
    "Search Bar"="http://69.5****1.51/sp.php"
    "Use Search Asst"="no"
    
    [HKCU\Software\Microsoft\Internet Explorer\SearchURL]
    "(Default)"="http://auto*****h.cc/search.php?qq="
    
    [HKCU\Software\Microsoft\Search Assistant]
    "DefaultSearchURL"="http://auto*****h.cc/search.php?qq="
Язык
Видеокурс
Computer and Internet Security Video Tutorials