Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома.
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE EXE-файл). Имеет размер 54784 байта. Написана на C++.
При запуске троянец извлекает из своего тела библиотеку и сохраняет её во временном каталоге текущего пользователя под случайным именем:
%Temp%\<rnd>.tmpГде <<rnd> - случайная цифра.
Данный файл имеет размер 20480 байт и детектируется Антивирусом Касперского как Trojan.Win32.Sasfis.ajil
Далее созданный файл копируется в системный каталог Windows под случайным именем.
Для автоматического запуска функции "nhemkk" созданной библиотеки при каждом следующем старте системы троянец добавляет соответствующую ссылку в ключ автозапуска системного реестра:
После этого троянец завершает свою работу.
Разбираем кейсы, делимся опытом, учимся на чужих ошибках