Backdoor.Win32.Poison.h
Po uruchomieniu trojan kopiuje sw贸j plik wykonywalny do folderu systemu Windows:
%System%com.exe
Tworzy r贸wnie偶 nast臋puj膮cy klucz rejestru:
{04F4BA85-A3C7-4235-0200-060204060705}]
"StubPath" = "%System%com.exe"
Trojan uruchamia proces zwi膮zany z nast臋puj膮cym kluczem rejestru:
Nast臋pnie trojan wstrzykuje sw贸j kod do procesu, kt贸ry nast臋pnie pr贸buje po艂膮czy膰 si臋 z nimabi.serve***r.com, aby otrzyma膰 skrypt.
Skrypt mo偶e zawiera膰:
- pobieranie plik贸w z Internetu i uruchamianie ich na zaatakowanym komputerze
- dostarczanie zdalnemu szkodliwemu u偶ytkownikowi informacji o systemie
Backdoor wstrzykuje r贸wnie偶 sw贸j kod do explorer.exe. Kod ten b臋dzie sprawdza艂, czy pliki backdoora znajduj膮 si臋 na dysku twardym oraz w kluczu startowym rejestru systemowego.
Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:
- U偶yj Mened偶era zada艅 w celu zako艅czenia proces贸w explorer.exe oraz iexplore.exe.
- Usu艅 nast臋puj膮cy plik:
%System%com.exe
- Usu艅 nast臋puj膮cy klucz rejestru:
[HKLMSOFTWAREMicrosoftActive SetupInstalled Components
{04F4BA85-A3C7-4235-0200-060204060705}] - Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).



