Trojan.Win32.StartPage.nf
Материал из Total Malware Info
Trojan.Win32.StartPage.nf Троянская программа. Является приложением Windows (PE EXE-файл). Имеет размер 5 664 байта. Упакована UPX. Написана на C++.
Инсталляция
При запуске троянец проверяет свое имя и если оно не:
%WinDir%\svchost.exe
То троянец проверяет наличие файла с таким именем. Если такой файл существует, то троянец удаляет его и копирует свое тело вместо него. Далее для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "svchost"="%WinDir%\svchost.exe"
Деструктивная активность
При запуске троянец создает следующие ключи системного реестра:
[HKCR\PROTOCOLS\Handler\ms-its] "CLSID0"="<Значение ключа CLSID в этой же ветке реестра>" [HKCR\PROTOCOLS\Handler\its] "CLSID0"="<Значение ключа CLSID в этой же ветке реестра>" [HKCR\PROTOCOLS\Handler\mhtml] "CLSID0"="<Значение ключа CLSID в этой же ветке реестра>"
После этого троянец удаляет ключи системного реестра:
[HKCR\PROTOCOLS\Handler\ms-its] "CLSID" [HKCR\PROTOCOLS\Handler\its] "CLSID" [HKCR\PROTOCOLS\Handler\mhtml] "CLSID"
При перезагрузке компьютера троянец удаляет свой исполняемый файл. Также происходит удаление файла:
%System%\ntldr.exe
Если троянцу не удается это сделать, он выполняет следующие действия: Создает файл:
%Documents and Settings%\%UserName%\Избранное\Teens Anal Fucking.url
И записывает в него следующую строку:
[InternetShortcut]URL=http://direc******n.com/?109769
Далее троянец изменяет значения следующих ключей системного реестра:
[HKCU\Software\Microsoft\Internet Explorer\Main] "Start Page"="http://69.5****1.52/2484/" "Search Page"="http://69.5****1.52/2484/" "Search Bar"="http://69.5****1.52/2484/sp.php" "Use Search Asst"="no" [HKLM\Software\Microsoft\Internet Explorer\Main] "Start Page"="http://69.5****1.52/2484/"
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить троянский процесс.
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файл:
- Удалить ключи системного реестра:
%WinDir%\svchost.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "svchost"="%WinDir%\svchost.exe" [HKCR\PROTOCOLS\Handler\ms-its] "CLSID0" [HKCU\Software\Microsoft\InternetExplorer\Main] "Search Bar"="http://69.5****1.51/sp.php" "Use Search Asst"="no" [HKCU\Software\Microsoft\Internet Explorer\SearchURL] "(Default)"="http://auto*****h.cc/search.php?qq=" [HKCU\Software\Microsoft\Search Assistant] "DefaultSearchURL"="http://auto*****h.cc/search.php?qq="






