Уязвимые ОС: Win NT-based
Размер: 159744 байт, 124928 байт
Упакован: UPX
- При своём запуске исходный файл создаёт в системном каталоге Windows файл dcom_20.dll (124928 байт, упакован UPX), представляющий из себя прокси-сервер.
- Для обеспечения своей работы при каждом старте Windows регистрирует dcom_20.dll как системную службу и задание системного планировщика, модифицируя соответствующие ветви ситемного реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}\InProcServer32\
C:\WINDOWS\system32\dcom_20.dll
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}\InProcServer32\Threading
Model: "Apartment"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}:
"DCOM Server"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\DCOM Server
"{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}" - Открывает на поражённом машине случайный порт и начинает его "слушать". Периодически осуществляет попытку установить соединение с удалённым сервером по порту TCP 2234.
- Рассылает спам-письма по адресам, в которых присутствуют строки
aol.com
verizon.net
ameritech.net
cox.net
rr.com
adelphia.net
comcast.net
optonline.net
1. Загрузить ОС Windows в Безопасном режиме (Safe Mode).
2. Воспользоваться дисковым сканером Dr.Web® либо бесплатной утилитой Dr.Web® CureIT! для сканирования локальных дисков компьютера. Для всех найденных инфицированных файлов необходимо применить действие "Лечить".
3. Удалить следующие записи из системного реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}\InProcServer32\
C:\WINDOWS\system32\dcom_20.dll
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}\InProcServer32\Threading
Model: "Apartment"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}:
"DCOM Server"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\DCOM Server
"{2C1CD3D7-86AC-4068-93BC-A02304BB8C34}"