Backdoor.Win32.PoisonIvy.a

Jest to program daj膮cy zdalnemu agresorowi pe艂ny dost臋p do zainfekowanego komputera. Ma posta膰 pliku PE EXE o rozmiarze 9 216 bajt贸w. Szkodnik jest instalowany w systemie przez trojana Trojan-Dropper.Ichitaro.Tarodrop.a, kt贸ry dostaje si臋 do komputera za po艣rednictwem nieudokumentowanej luki w japo艅skim pakiecie biurowym Ichitaro Office Suite.

Instalacja

Po uruchomieniu szkodnik tworzy swoj膮 kopi臋:

%Windir%wab32.exe

Jest ona uruchamiana a oryginalny plik, z kt贸rego szkodnik zosta艂 uruchomiony jest usuwany.

Trojan tworzy nast臋puj膮cy klucz w rejestrze systemowym:

[HKLMSoftwareMicrosoftActive SetupInstalled Components{254F4E25-A65F-2764-0003-070806050704}]
"StubPath" = "%Windir%wab32.exe"

W celu oznaczenia zainfekowanego systemu trojan tworzy unikatowy identyfikator:

)!VoqA.I4

Funkcje backdoora

Backdoor ma posta膰 zaszyfrowanego komponentu popularnego narz臋dzia administracyjnego Poison Ivy.

Backdoor daje zdalnemu agresorowi pe艂ny dost臋p do zainfekowanego komputera, 艂膮cznie z mo偶liwo艣ci膮 uruchamiania szeregu polece艅, gromadzenia informacji systemowych, pobierania i uruchamiania plik贸w, tworzenia i przenoszenia folder贸w, modyfikowania kluczy rejestru systemowego, zamykania aktywnych proces贸w, tworzenia zrzut贸w ekranu i wysy艂ania ich na zdefiniowany adres e-mail, zamykanie zainfekowanego komputera itd.

Usuwanie szkodnika z zainfekowanego systemu

W celu usuni臋cia szkodnika z zainfekowanego systemu nale偶y:

  1. Usun膮膰 plik backdoora:
    %Windir%wab32.exe
    

  2. Usun膮膰 nast臋puj膮cy klucz rejestru:

    [HKLMSoftwareMicrosoftActive SetupInstalled Components{254F4E25-A65F-2764-0003-070806050704}]
    "StubPath" = "%Windir%wab32.exe"

  3. Uaktualni膰 antywirusowe bazy danych i przeprowadzi膰 pe艂ne skanowanie antywirusowe komputera (mo偶na w tym celu wykorzysta膰 wersj臋 trial programu Kaspersky Anti-Virus)