Уязвимые ОС: Win NT-based
Размер: 94 208 байт
Упакован: BINARYRES
- При своём запуске устанавливает в инфицированной системе динамиечскую библиотеку %systemroot%\system32\myDll.dll, определяемую антивирусом Dr.Web как BackDoor.Winterlove.
- Для обеспечения работы BackDoor.Winterlove при каждом старте Windows, регистрирует %systemroot%\system32\myDll.dll в следующей ветви системного реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs:
"C:\WINDOWS\system32\myDll.dll"
- Внедряет %systemroot%\system32\myDll.dll в процесс %systemroot%\system32\winlogon.exe, после чего i>%systemroot%\system32\winlogon.exe начинает "слушать" удалённый порт в ожидании команд злоумышленника.
- После выполненных действий исходный файл заканчивает работу.
1. Отключить инфицированный компьютер от локальной сети и\или Интернета и отключить службу Восстановления системы.
2. С заведомо неинфицированного компьютера скачать бесплатную лечащую утилиту Dr.Web CureIt! и записать её на внешний носитель.
3. Инфицированный компьютер перезагрузить в Безопасный режим (F8 при старте Windows) и просканировать инфицированный компьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить".