Тип вируса: Загрузчик вредоносных программ
Уязвимые ОС: Win95\98\Me\NT\2000\XP\2003
Размер: 24 548 байт
Упакован: UPACK
Троянская программа-загрузчик. При своём запуске создаёт свою копию с системном каталоге Windows - %SYSDIR%\wnipsvr.exe. Для обеспечения своего запуска при каждом старте Windows прописывает %SYSDIR%\wnipsvr.exe как системную службу с отображаемым именем "NetworSVSA".
Содержит список двадцати ссылок скачиваемых на поражённый компьютер вредоносных программ. Каждый скачиваемый файл устанавливается в каталог \Program Files\ с именем pro1.exe... pro21.exe соответственно.
Останавливает службы и выгружает процессы:
kvsrvxp.exe
RavMon.exe
kavstart.exe
1. Скачать с заведома неинфицированного компьютера бесплатную лечающую утилиту Dr.Web CureIt! и записать её на внешний носитель.
2. На инфицированном компьютере необходимо отключить Службу восстановления системы и перезагрузить компьютер в Безопасном режиме (кнопка F8 при старте Windows)
3. Просканировать инфицированный копьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить".
4. Удалить следующую ветвь реестра:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Visual WEB