Методы обнаружения вирусов

Trojan.Win32.Jorik.Carberp.ar

Время детектирования 06 июл 2011 15:08 MSK
Время выпуска обновления 06 июл 2011 17:08 MSK
Описание опубликовано 20 сен 2011 16:23 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Вредоносная программа, предоставляющая злоумышленнику удаленный доступ к зараженной машине. возникает приложением Windows (PE-EXE файл). Имеет размеры 176640 байт. Упакована UPX. Распакованный размеры – около 245 КБ. написана на C++.

Инсталляция

После запуска вредонос копирует свое стан в каталог Автозагрузка текущего пользователя, обеспечивая для себя возможность механично запускаться при каждом следующем старте системы. фотоснимок создаётся со случайным именем:

%USERPROFILE%Start MenuProgramsStartup<rnd>.exe
где <rnd> – случайная последовательность цифр столь будто латинских букв, к примеру: "v6o3pl8nhq".

Затем вредонос запускает экземпляр системного процесса "EXPLORER.EXE" столь будто внедряет в его адресное пространство исполняемый код, реализующий полный деструктивный функционал.


Деструктивная активность

Подгруженный в процесс "EXPLORER.EXE" код в свою очередь запускает экземпляр системного процесса "SVCHOST.EXE" столь будто внедряет в его адресное пространство код, реализующий функционал бэкдора, столь будто выполняющий соответствующие действия:

  • удаляет своевольный файл вредоноса;
  • скрывает вперед созданную копию в каталоге Автозагрузка;
  • устанавливает соединение с серверами злодея для получения команд.

В зависимости от полученных команд, бэкдор может выполнять играть соответствующие действия:

  • обновлять общительный своевольный файл, загружая обновление с сервера злоумышленника;
  • загружать на зараженный индивидуальный личный индивидуальный комп другие файлы;
  • отслеживать сетевой трафик системы с целью похищения конфиденциальных данных пользователя;
  • собирать информацию о зараженной системе;
  • отслеживать клавиатурный ввод пользователя;
  • отсылать собранную информацию на сервер злоумышленника.

    В ходе личной работы бэкдор подключается к следующим серверам:

    me***i38.com
    a***gh.in
    

    На час создания описания вредонос загружал обновление своего исполняемого файла. Был загружен файл размером 106496 байт; MD5: 27DDD62D3F3C7DFA3498C9A077F3D93A, SHA1: D9E958FED91C1A78A82C26F8B1728CA532BEECD1; детектируется Антивирусом Касперского насколько "Trojan.Win32.Diple.vvd".


    Рекомендации по удалению

    Если ваш индивидуальный личный индивидуальный комп завершить был защищен антивирусом столь будто оказался заражен данной вредоносной программой, то для её удаления надо осуществить соответствующие действия:

    1. Перезагрузить индивидуальный личный индивидуальный комп в «безопасном режиме» (в самом начале загрузки нажать столь будто сберегать клавишу «F8», вдогонку за для тех раскопать баста «Safe Mode» в меню загрузки Windows).
    2. Удалить файл:
      %USERPROFILE%Start MenuProgramsStartup<rnd>.exe
    3. Очистить каталог Temporary Internet Files, какой-нибудь может хранить инфицированные файлы (Как отослать инфицированные файлы в папке Temporary Internet Files?).
    4. Произвести полную проверку индивидуального персонального компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

      MD5: BCB0C595A3CB7244FE00388963129476

      SHA1: 9F0FCBE303BE4B8020E731DB55DA5AAB84A08AF6


  • НОВОЕ НА САЙТЕ

    20 июня 2018 года

    Компания «Доктор Веб» информирует об обновлении антивирусного ядра Dr.Web Virus-Finding Engine (7.00.33.06080) в продуктах Dr.Web Security Space так что Антивирус Dr.Web версий 6-11.5, программных продуктах групп Dr.Web Desktop Security Suite, Dr.Web Server Security Suite, Dr.Web Mail Security Suite, Dr.Web Gateway Security Suite, в интернет-сервисе ... Антивирус Dr.Web

    20 июня 2018 года

    Компания «Доктор Веб» информирует о выпуске продукта Dr.Web для macOS версии 11.1.0. В продукт были внесены перемены для усовершенствования совместимости с грядущими версиями macOS так что исправлены выявленные ошибки.

    Устранена резон аварийного окончания работы ингридиента drweb-ctl при кодировании Терминала, хорошей от UTF-8,... Антивирус Dr.Web

    19 июня 2018 лета

    Компания «Доктор Веб» информирует об обновлении Windows-версии плагина Dr.Web для IBM Lotus Domino перед началом версии 11.5. Обновление связано с снабжением совместимости плагина с Агентом Dr.Web в составе Dr.Web Enterprise Security Suite 11.0 так что Антивируса Dr.Web 11.5 для файловых серверов Windows.

    Д... Антивирус Dr.Web

    19 июня 2018 возраст

    Компания «Доктор Веб» информирует о выпуске комплекса продуктов Dr.Web Enterprise Security Suite версии 11.0 (REL-1100 201805310). В комплекс включена новейшая версия антивирусного Агента для ОС Windows, в коей впервой реализованы технологии машинного обучения так точно обнаружения вредного кода в UEFI-прошивках, а уж тоже гораздо ... Антивирус Dr.Web

    19 июня 2018 годы

    Компания «Доктор Веб» информирует о выпуске комплекса продуктов Dr.Web Enterprise Security Suite версии 11.0 (REL-1100 201805310). В комплекс включена новенькая версия антивирусного Агента для ОС Windows, в коей в первый раз реализованы технологии машинного обучения так будто обнаружения вредного кода в UEFI-прошивках, а уж тоже изряд... Антивирус Dr.Web