Методы обнаружения вирусов

Trojan.Win32.Menti.eni

Время детектирования 01 мар 2011 23:04 MSK
Время выпуска обновления 02 мар 2011 03:36 MSK
Описание опубликовано 20 дек 2011 17:46 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 23040 байт. Программа упакована неизвестным упаковщиком. Распакованный размер – около 120 КБ. Написана на C++.


Деструктивная активность

Троянец выполняет деструктивный функционал непосредственно в контексте своего процесса или, если операционная система младше Windows Vista, внедряя вредоносный код в процесс:

Explorer.exe
Троянец завершает свою работу, если основной язык системы указан как "Russian (ru)".

Выполняет загрузку файлов со следующих URL адресов:

http://balegion.com/ghquuyypdd/wwnoefww.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/wwnoefww.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/jjwnnerv.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/jjwnnerv.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/efiwwna.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/efiwwna.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/nnaeivmzd.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/nnaeivmzd.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/ivvzmdqhiy.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/ivvzmdqhiy.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/jwnoesww.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/jwnoesww.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/fsfwxar.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/fsfwxar.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/fssswaa.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/fssswaa.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/kdhhu.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/kdhhu.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/ylzzdhhll.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/ylzzdhhll.php?adv=adv444&id=<SN>&c=<SN2>
http://balegion.com/ghquuyypdd/bbopsj.php?adv=adv444&id=<SN>&c=<SN2>
http://aaoutfit.com/ghquuyypdd/bbopsj.php?adv=adv444&id=<SN>&c=<SN2>
где <SN> - серийный номер тома в устройстве "С:", <SN2> - специальным образом модифицированное значение <SN>.

На момент создания описания ссылки не работали.

Сохраняет загруженные файлы во временном каталоге текущего пользователя под следующими именами и выполняет запуск загруженных файлов:

%Temp%\tmtwoc.exe
%Temp%\jfjhp.exe
%Temp%\mkpng.exe
%Temp%\aifxver.exe
%Temp%\tjyxdk.exe
%Temp%\lhetxn.exe
%Temp%\ognxmxv.exe
%Temp%\hkvjd.exe
%Temp%\jppwv.exe
%Temp%\ylee.exe
%Temp%\bwubkrt.exe
Также троянец отправляет на следующие URL адреса:
http://balegion.com/ghquuyypdd/hhuuypqu.php
http://aaoutfit.com/ghquuyypdd/hhuuypqu.php
информацию о том, какой браузер в системе установлен по умолчанию. После этого троянец завершает свою работу и удаляет свое тело.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    %Temp%\tmtwoc.exe
    %Temp%\jfjhp.exe
    %Temp%\mkpng.exe
    %Temp%\aifxver.exe
    %Temp%\tjyxdk.exe
    %Temp%\lhetxn.exe
    %Temp%\ognxmxv.exe
    %Temp%\hkvjd.exe
    %Temp%\jppwv.exe
    %Temp%\ylee.exe
    %Temp%\bwubkrt.exe
    
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


НОВОЕ НА САЙТЕ

7 мая 2024 года

С целью коррекции ошибок так что усовершенствования свойства сертифицированного программного изделия Dr.Web Enterprise Security Suite, обеспечивающего антивирусную защиту, управление так что мониторинг любых узлов корпоративной сети, в приложениях формуляра произведены изменения.

Для коррекции ошибки в таблицах Приложени... Антивирус Dr.Web

4 мая 2024 года

Вирусным аналитикам фирме «Доктор Веб» поступило на разыскание приложение для ОС Android, которое содержало троян-кликер, неприметно раскрывающий маркетинговые веб-сайты настолько ровно выполняющий крики на веб-страницах. этакий троян умножать бытовать использован для скрытого показа рекламы, накручивания численности переходов по ссылкам, дизайна ... Горячая лента угроз и предупреждений о вирусной опасности!

2 мая 2024 года

Компания «Доктор Веб» информирует об обновлении дарового приложения Антивирус Dr.Web Light для Android.

В новейшей версии 12.2.2 обновлено антивирусное ядро, которое появляется сердцем приложения так что гарантирует надежную защиту от любых типов вредного ПО, так что сбыта очень ожидаемая юзерами содействие ОС Android 1... Антивирус Dr.Web

23 апреля 2024 года

Обращаем внимательность на дальнейшее обновление пасмурной версии песочницы Dr.Web vxCube, в взаимоотношения с чем 24 апреля с 13:00 перед началом 14:00 по столичному времени обслуживание будет недоступен для использования.

В составе песочницы будет обновлена документация — описание работы обслуживания будет снова на... Антивирус Dr.Web

Бизнес-школа «БИЗНЕС ИНСАЙТ» и проект «ЭКСПЕРТЫ» приглашают на III Всероссийский онлайн-форум «БИЗНЕС. ВЕСНА 2024». Бизнес-форум — важнейшее событие в мире бизнеса. На одной площадке соберутся действующие предприниматели, эксперты-практики, чтобы поделиться […]

The post 25-26.05.24г. 10.00-15.00. III Всероссийский форум «БИЗН... Новости Безопастности