Backdoor.Win32.Poison.h

Trojan ten zapewnia zdalnemu szkodliwemu u偶ytkownikowi dost臋p do zaatakowanego komputera. Ma posta膰 pliku PE EXE o rozmiarze 5 040 bajt贸w.

Instalacja

Po uruchomieniu trojan kopiuje sw贸j plik wykonywalny do folderu systemu Windows:

%System%com.exe

Tworzy r贸wnie偶 nast臋puj膮cy klucz rejestru:

[HKLMSOFTWAREMicrosoftActive SetupInstalled Components
{04F4BA85-A3C7-4235-0200-060204060705}]
"StubPath" = "%System%com.exe"

Funkcje szkodnika

Trojan uruchamia proces zwi膮zany z nast臋puj膮cym kluczem rejestru:

[HKLMSOFTWAREClasseshttpshellopencommand]

Nast臋pnie trojan wstrzykuje sw贸j kod do procesu, kt贸ry nast臋pnie pr贸buje po艂膮czy膰 si臋 z nimabi.serve***r.com, aby otrzyma膰 skrypt.

Skrypt mo偶e zawiera膰:

  • pobieranie plik贸w z Internetu i uruchamianie ich na zaatakowanym komputerze
  • dostarczanie zdalnemu szkodliwemu u偶ytkownikowi informacji o systemie

Backdoor wstrzykuje r贸wnie偶 sw贸j kod do explorer.exe. Kod ten b臋dzie sprawdza艂, czy pliki backdoora znajduj膮 si臋 na dysku twardym oraz w kluczu startowym rejestru systemowego.

Usuwanie szkodnika z zainfekowanego systemu

Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:

  1. U偶yj Mened偶era zada艅 w celu zako艅czenia proces贸w explorer.exe oraz iexplore.exe.
  2. Usu艅 nast臋puj膮cy plik:
    %System%com.exe
    
  3. Usu艅 nast臋puj膮cy klucz rejestru:

    [HKLMSOFTWAREMicrosoftActive SetupInstalled Components
    {04F4BA85-A3C7-4235-0200-060204060705}]

  4. Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).