Троянская программа, выполняющая деструктивные действия на компьютере пользователя.
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 20480 байт. Написана на C++.
Троянец копирует свое тело в системный каталог Windows под именем "srnh.lto":
%System%\srnh.ltoДля автоматического запуска при следующем старте системы троянец добавляет запись в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe rundll32.exe srnh.lto iqfnr"
Если на компьютере пользователя был установлен пакет приложений "Microsoft Office", то троянец устанавливает низкий уровень безопасности, записав следующие значения в ключ системного реестра:
[HKCU\Software\Microsoft\Office\11.0\Word\Security]И выполняет макрос с помощью которого запускает на выполнение файл, который троянец предварительно извлек во временный каталог текущего пользователя.
"Level" = "1"
"AccessVBOM" = "1"
Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:
26224460209c4f59c4Далее троянец создает процесс с именем "svchost.exe" и внедряет в него вредоносный код:
svchost.exeТроянец отправляет запрос по следующему адресу:
http://m***xs.com/lxmax/bb.phpВ ответ получает файл конфигурации для дальнейшей своей работы.
Ссылки для загрузки других вредоносных файлов, полученные из файла конфигурации, троянец сохраняет в следующем ключе реестра:
[HKCR\idid]
Но доступ к знаниям открыт для всех