Уязвимые ОС: Win NT-based
Размер: 18 944 байт
Упакован: UPX
- Может распространяться как самостоятельная программа или в составе других вредоносных программ - загрузчиков или дропперов.
- При своём запуске создаёт несколько копий файла-носителя - C:\servtes, %Systemroot%\system32\servets.exe, которым присваивается атрибут "Скрытый".
- Создаёт файл Autorun.inf на доступных для записи дисках. При открытии такого диска в Проводнике происходит автоматический запуск BackDoor.WebDor.
- Созданную копию %Systemroot%\system32\servets.exe регистриует как системную службу:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WindowsDowns\ImagePath:
"C:\WINDOWS\system32\servets.exe"
Отображаемое имя службы Telephots google.
- После этого исходный файл-носитель удаляется.
- Соединяется с удалённым сервером и поочерёдно скачивает и запускает 20 дополнительных вредоносных программ семейств Trojan.PWS.Gamania, Trojan.PWS.Wsgame, Trojan.PWS.Qqpass, BackDoor.RShell, Win32.HLLW.Gavir.72, Trojan.Arpspoof, Trojan.Inject.263.
1. Отключить инфицированный компьютер от локальной сети и\или Интернета и отключить службу Восстановления системы.
2. С заведомо неинфицированного компьютера скачать бесплатную лечащую утилиту Dr.Web CureIt! и записать её на внешний носитель.
3. Инфицированный компьютер перезагрузить в Безопасный режим (F8 при старте Windows) и просканировать инфицированный компьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить".