Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  

Название темы: [решено] Троян очистка
Показать сообщение отдельно

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Анализ Вашего трояна:

создает файл:

Код: Выделить весь код
"C:\WINDOWS\system32\Windupdt\svchost.exe"
для автозапуска прописывает пути в ветки реестра:

Код: Выделить весь код
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit\"C:\WINDOWS\system32\userinit.exe,"/"C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\Windupdt\svchost.exe"
и/или

Код: Выделить весь код
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\windows\"C:\WINDOWS\system32\Windupdt\svchost.exe"
создает папку для хранения логов:

Код: Выделить весь код
C:\Documents and Settings\User\Local Settings\Temp\dclog
крадет сохраненные пароли из браузеров и куков, и затем отправляет на следующие ftp-серверы:

Код: Выделить весь код
ftp.land.ru
bboott.no-ip.info
Разослал образец по вирлабам

На данный момент должен детектится:
AhnLab - по упаковщику
DrWeb - как Trojan.PWS.UFR.1013
McAfee - по облачному сканированию
FortiClient - по упаковщику

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:04, 29-01-2012 | #7

Название темы: [решено] Троян очистка