Уязвимые ОС: Win NT-based
Размер: 5 120 байт, 42 638 байт, 74 012 байт
Упакован: -, UPX
- При запуске создаёт файлы %USERPROFILE%\Local Settings\Application Data\cftmon.exe, %systemroot%\system32\drivers\spool.exe, а также %systemroot%\system32\msftp.dll и её копию - %USERPROFILE%\msftp.dll.
- Для обеспечения запуска своих исполняемых файлов при каждом старте Windows регистрирует их в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\autoload
%USERPROFILE%\Local Settings\Application Data\cftmon.exeHKEY_LOCAL_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\autoload
%USERPROFILE%\Local Settings\Application Data\cftmon.exeHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ntuser
%systemroot%\system32\drivers\spool.exeHKEY_LOCAL_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ntuser
%systemroot%\system32\drivers\spool.exeHKEY_LOCAL_CURRENT_USER\SYSTEM\CurrentControlSet\Services\Schedule\ImagePath
%systemroot%\system32\drivers\spool.exe - В процессе своей работы соединяется с удалённым сервером, скачивает и запускает вредоносную программу, определяемую Dr.Web(R) как Trojan.DownLoader.44914. Помимо этого передаёт на свой сервер список активных на момент инфицирования процессов.
- Скачивает списки завершаемых процессов по имени, размеру занимаемой памяти и сохраняет их во временном каталоге пользовательского профиля. Список завершаемых по имени процессов (принадлежат вредоносным программам):
_svchost.exe
scvhost.exe
mousedrv.exe
Winload.exe
xxx.exe
svshost.exe
ie_updates3r.exe
wsusupd.exe
kernelwind32.exe
winsto.exe
957123844.exe
957123845.exe
pdvdserv.exe
ieupdr2.exe
mm_tmpyh_co.exe
winlogan.exe
ieupdr2.exe
xcvx3420121.exe
1. Отключить инфицированный компьютер от локальной сети и\или Интернета и отключить службу Восстановления системы.
2. С заведомо неинфицированного компьютера скачать бесплатную лечащую утилиту Dr.Web CureIt! и записать её на внешний носитель.
3. Инфицированный компьютер перезагрузить в Безопасный режим (F8 при старте Windows) и просканировать инфицированный компьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить".