Trojan-Downloader.Win32.Agent.fpp
Po uruchomieniu trojan kopiuje swoje cia艂o foldera systemu Windows jako "Ir32_a.exe":
%System%Ir32_a.exe
Nast臋pnie usuwa sw贸j oryginalny plik.
W celu zapewnienia sobie automatycznego uruchamiania si臋 wraz z ka偶dym restartem systemu trojan rejestruje sw贸j plik wykonywalny w rejestrze systemowym:
"Userinit" = "C:WINDOWSsystem32userinit.exe,Ir32_a.exe"
Trojan wysy艂a 偶膮danie do strony zdalnego szkodliwego u偶ytkownika:
http://www.yukor.blog55.....
W odpowiedzi otrzymuje plik zawieraj膮cy odsy艂acze, z kt贸rych zostan膮 pobrane inne obiekty. Plik zostanie zapisany w katalogu g艂贸wnym na dysku C: jako "tmp.dat":
C: mp.dat
Pliki pobrane z odsy艂aczy zawartych w tych plikach s膮 zapisywane w folderze "Tymczasowe pliki internetowe" ze swoimi oryginalnymi nazwami. Po tym, jak zostan膮 pobrane, s膮 uruchamiane w celu wykonania.
W momencie tworzenia tego opisu odsy艂acz ten nie by艂 aktywny.
Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:
- Usu艅 kopi臋 trojana:
%System%Ir32_a.exe
- Usu艅 zawarto艣膰 %Temporary Internet Files%.
- Cofnij poni偶szy klucz rejestru systemowego:
[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
"Userinit" = "C:WINDOWSsystem32userinit.exe,Ir32_a.exe"na
[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
"Userinit" = "C:WINDOWSsystem32userinit.exe" - Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).



