Методы обнаружения вирусов

Trojan.Win32.KillAV.gcg

Время детектирования 01 апр 2010 13:38 MSK
Время выпуска обновления 01 апр 2010 21:43 MSK
Описание опубликовано 20 сен 2011 17:25 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, выполняющая деструктивные воздействия на индивидуальном индивидуальном индивидуальном персональном компьютере пользователя. является динамической библиотекой Windows (PE-DLL файл). Имеет размеры 9728 байт. написана на C++.


Деструктивная активность

Вредоносная библиотека экспортирует функцию с именем "testall", вызов которой приводит к выполнению описанных в последствии действий.

Если в системе запущен процесс "avp.exe", то троянец пытается выгрузить из адресного пространства данного процесса модули с именами:

kavbase.kdl
webav.kdl
vlns.kdl
mark.kdl
klavemu.kdl
kjim.kdl

Далее троянец отменяет автоматический запуск службы "avp", запуская команду:

sc config avp start= disabled

Затем при помощи утилиты "taskkill.exe" процесс "avp.exe" завершается:

taskkill.exe /f /t /im avp.exe

После этого троянец осуществляет в системе отыскание настолько как окончание соответствующих процессов:

avp.exe
safeboxTray.exe
360Safebox.exe
360tray.exe
antiarp.exe
ekrn.exe
RsAgent.exe
mfeann.exe
egui.exe
RavMon.exe
RavMonD.exe
RavTask.exe
CCenter.exe
RavStub.exe
RsTray.exe
ScanFrm.exe
Rav.exe
AgentSvr.exe
CCenter.exe
QQDoctor.exe
McProxy.exe
mcshield.exe
rsnetsvr.exe
naPrdMgr.exe
MpfSrv.exe
MPSVC.exe
MPSVC1.exe
KISSvc.exe
KPfwSvc.exe
kmailmon.exe
KavStart.exe
engineserver.exe
KPFW32.exe
KVSrvXP.exe
ccSetMgr.exe
ccEvtMgr.exe
defwatch.exe
rtvscan.exe
ccapp.exe
vptray.exe
mcupdmgr.exe
mfevtps.exe
mcsysmon.exe
mcmscsvc.exe
mcnasvc.exe
mcagent.exe
vstskmgr.exe
FrameworkService.exe
mcshell.exe
mcinsupd.exe
bdagent.exe
livesrv.exe
vsserv.exe
xcommsvr.exe
ccSvcHst.exe
SHSTAT.exe
McTray.exe
udaterui.exe
KAVStart.exe
Uplive.exe
KWatch.exe
QQDoctorRtp.exe
DrUpdate.exe
rfwsrv.exe
RegGuide.exe
MPSVC2.exe
MPMon.exe
LiveUpdate360.exe
rssafety.exe
KABackReport.exe
KSWebShield.exe
360delays.exe
qutmserv.exe
kaccore.exe
360SoftMgrSvc.exe
360realpro.exe
DSMain.exe
360sd.exe
360rp.exe
ZhuDongFangYu.exe
360safe.exe

При предоставленном в случае нахождения процессов:

360rp.exe
ravmond.exe
троянец останавливает настолько как удаляет службы:

360rp
rsravmon

В случае найденного процесса "ekrn.exe", удалятся служба "ekrn" методикой запуска команды:

cmd /c sc delete ekrn

Если найден процесс "avp.exe", выполняются команды:

cmd /c sc config avp start= disabled
taskkill.exe /im avp.exe /f

Таким образом, отменяется автоматический запуск службы "avp" настолько как завершается процесс "avp.exe".

После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш персональный компьютер закончить изготавливать был защищен антивирусом настолько как оказался заражен данной вредоносной программой, то для её удаления надо реализовать следующие действия:

<> 1. удалить своеобразный файл троянца (его благоволение на зараженном индивидуальном индивидуальном индивидуальном персональном компьютере зависит от способа, которым программа попала на компьютер). 2. принести полную проверка индивидуального персонального компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию). [Description: Snegursky Alexander, 4th of July, 2011] MD5: EF9425F0CBCBCD95B3400B46CB7B70E3 SHA1: F5EBAE2C4112DBA1106995D7679ECC71E3CA6985
НОВОЕ НА САЙТЕ

23 апреля 2024 года

Обращаем внимательность на дальнейшее обновление пасмурной версии песочницы Dr.Web vxCube, в взаимоотношения с чем 24 апреля с 13:00 перед началом 14:00 по столичному времени обслуживание будет недоступен для использования.

В составе песочницы будет обновлена документация — описание работы обслуживания будет снова на... Антивирус Dr.Web

Бизнес-школа «БИЗНЕС ИНСАЙТ» и проект «ЭКСПЕРТЫ» приглашают на III Всероссийский онлайн-форум «БИЗНЕС. ВЕСНА 2024». Бизнес-форум — важнейшее событие в мире бизнеса. На одной площадке соберутся действующие предприниматели, эксперты-практики, чтобы поделиться […]

The post 25-26.05.24г. 10.00-15.00. III Всероссийский форум «БИЗН... Новости Безопастности

17 апреля 2024 года

В 2023 году самыми всераспространенными Android-угрозами стали троянские программы, демонстрирующие рекламу. Шпионские троянские приложения по уподоблению с прошлым годом понизили свою энергичность таково словно стали вторыми по числу детектирований на защищаемых антивирусом Dr.Web устройствах. невзирая на то, словн... Вирусные новости

11 апреля 2024 года

Компания «Доктор Веб» 4 апреля сообщила о выпуске обновления для продуктов линейки Dr.Web Enterprise Security Suite, сертифицированных ФСТЭК России.

Обновление ориентировано н... Антивирус Dr.Web

4 апреля 2024 года

Компания «Доктор Веб» информирует о выпуске обновления Dr.Web Desktop Security Suite (для Windows), Dr.Web Server Security Suite (для Windows), Dr.Web Mail Security Suite (для MS Exchange) так как Агента Dr.Web для Windows в составе сертифицированного ФСТЭК нашей родины Dr.Web Enterprise Security Suite (сертификат соответствия №3509). В рамках ... Антивирус Dr.Web