Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.Dat.15

(Trojan.Bamital, Troj/Mdrop-CSK )

Добавлен в вирусную базу Dr.Web: 2010-12-11

Описание добавлено:

Win32.Dat.15 является частью Trojan.Hottrend

Копирует себя в %userprofile%\Templates под именем memory.tmp

Убирает параметр DisableSR ("HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore"), исключает возможность восстановления системы

Далее проверяет систему на установленные в ней антивирусы и завершает их работу

cmdagent.exe

fssm32.exe

fsorsp.exe

avp.exe

Внедряет в процесс iexplorer код, которые при первом запуска устанавливает ключ

"HKLM\SYSTEM\CurrentControlSet\Services\sr\Parameters" FirstRun=1,

создаёт в

%userprofile%\Local Settings\Application Data\

папку "Windows Server" и размещает в ней динамическую библиотеку со случайным именем.

Эту библиотеку прописывает как параметр в

"HKLM\system\currentcontrolset\control\session manager\appcertdlls\appcertdll" - что позволяет ей стартовать при запуске каждого процесса. Создаётся ключ реестра в разделе "HKLM\SOFTWARE" со случайным именем - где записывается как один из параметров исполняемый код. Библиотека при старте читает этот параметр, копирует данные к себе в память и передаёт управление на них.

Помимо использования ключа appcertdll дроппер может заражать winlogon.exe и explorer.exe для подгрузки библиотеки. Инфицированные таким образом файлы, Dr.Web определяет как Win32.Dat