Backdoor.Win32.Hupigon.fdnv
Po uruchomieniu trojan przypisuje swojemu plikowi wykonywalnemu atrybut "ukryty" i kopiuje go do katalogu g艂贸wnego systemu Windows, tak jak pokazano poni偶ej:
%System%wintemp.exe %System%syswin.exe
Zainfekowany plik zostaje nast臋pnie uruchomiony w celu wykonania.
Trojan pr贸buje nast臋pnie skontaktowa膰 si臋 z poni偶szym adresem URL:
http://www.qq.com/***
W momencie tworzenia tego opisu odsy艂acz ten nie dzia艂a艂.
Nast臋pnie trojan okre艣la nazw臋 oraz adres IP atakowanej maszyny i wysy艂a te informacje do serwera zdalnego szkodliwego u偶ytkownika:
http://www.75*****.com/images/ge.asp?u=&i= address>
Nast臋pnie trojan pobiera plik z poni偶szego adresu URL:
http://reg.75*****.com/image/log.jpg
i zast臋puje tym plikiem zawarto艣膰 poni偶szych plik贸w:
%System%wintemp.exe %System%syswin.exe
Plik ten ma rozmiar 28 672 bajt贸w. Oprogramowanie Kaspersky Anti-Virus wykrywa je jako Backdoor.Win32.Hupigon.fsfz. Trojan ten uruchamia te pliki w celu wykonania. Aby zapewni膰 sobie automatyczne uruchamianie si臋 wraz z ka偶dym startem systemu, trojan dodaje nast臋puj膮cy odsy艂acz do rejestru systemowego:
"IeServer" = "%System%syswin.exe"
Trojan wstrzykuje r贸wnie偶 sw贸j kod do przestrzeni adresowej "elementclient.exe". 艢ledzi wprowadzanie poufnych danych do formularza rejestracyjnego gry internetowej "Perfect World".
Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:
- U偶yj Mened偶era zada艅 w celu zako艅czenia proces贸w “wintemp.exe” i “syswin.exe”.
- Usu艅 oryginalny plik trojana (lokalizacja b臋dzie zale偶a艂a od sposobu przenikni臋cia programu do zaatakowanego komputera).
- Usu艅 nast臋puj膮cy parametr klucza rejestru systemowego:
[HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun]
"IeServer" = "%System%syswin.exe" - Usu艅 nast臋puj膮ce pliki:
%System%wintemp.exe %System%syswin.exe
- Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).