Вредоносная программа является частью другой вредоносной программы рекламного характера. Является приложением Windows (PE-EXE файл).
Вредоносная программа является частью другой вредоносной программы рекламного характера. Является приложением Windows (PE-EXE файл). Имеет размер 61440 байт. Написана на C++.
В зависимости от параметров, с которыми запущен вредонос, выполняются действия, описанные ниже.
-c <ClassName> -w <WindowName>При этом окну с именем "<WindowName>" и именем класса "<ClassName>" посылается сообщение WM_CLOSE. Таким образом, вредонос пытается закрыть данное окно.
-hВредонос находит в системе окно с именем класса "exactUpdate" и закрывает его.
-u <URL> -p <Param1> -b <Param2>Запускается системная утилита "REGSVR32.EXE" с параметрами:
/u /s %WorkDir%\exacttoolbar.dllПуть "<Path>" получается из значения ключа системного реестра:
/u /s <Path>\exacttoolbar.dll
[HKLM\Software\eXact]Таким образом, регистрация в системе упомянутых библиотек отменяется.
"InstallDir"
Затем запускается исполняемый файл браузера Internet Explorer "IEXPLORE.EXE" со следующими параметрами:
<URL>?PARTNER=<Param1>&BRANDING=<Param2>&GUID=<GUID>Значение параметра "<GUID>" читается из ключа реестра:
[HKCU\Software\eXact]Путь к файлу "IEXPLORE.EXE" вредонос читает из ключа:
"GUID"
[HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\IEXPLORE.EXE]Также запускается системная утилита "REGEDIT.EXE" с параметрами:
"(Default)"
/s "<Path>\wipe.reg"После этого из каталогов "%WorkDir%" и "<Path>" удаляются файлы:
exactToolbar.dllТакже удаляется файл "C:\CloseWindow.txt"
exactUpdate.exe
buttons.xml
poplinks.xml
engines.xml
exception.xml
logo.jpg
Toolbar.log
log.log
dir.txt
dirlisting.bat
resetUpdateInterval.reg
PopularLink.reg
exactLog.txt
CloseWindow.exe
Wipe.reg
-r <FileName>При этом создается копия файла:
%WorkDir%\<FileName>сохраняемая как
<Path>\<FileName>Содержимое оригинала при этом удаляется.
-x <FilePath>Запускается на выполнение файл "<FilePath>".
Вредонос ведет лог своей работы, сохраняя его в файлах:
<Path>\exactlog.txtПример лога:
%WorkDir%\exactlog.txt
STARTING CLOSEWINDOW VERSION 00.023(^%#&($@&^)()
1388 19:37:35 12/22/2010
CommandLine = "C:\virus\not_a_virus_AdWare.Win32.Exact.a\
CloseWindow.exe" -r file.dat
1388 19:37:36 12/22/2010 CloseWindow 00.023
CloseWindow: Current Version = 23
1388 19:37:36 12/22/2010 CloseWindow 00.023
CloseWindow: Newest Available Version = -1
1388 19:37:37 12/22/2010
ARG = "C:\virus\not_a_virus_AdWare.Win32.Exact.a\CloseWindow.exe"
1388 19:37:38 12/22/2010
ARG = -r
1388 19:37:39 12/22/2010
ARG = file.dat
1388 19:38:04 12/22/2010
OPEN file.dat TO READ
1388 19:39:53 12/22/2010 CloseWindow 00.023
189 BYTES WERE READ
1388 19:40:08 12/22/2010
OPEN c:\program files\exact\file.dat TO WRITE
1388 19:41:28 12/22/2010 CloseWindow 00.023
189 BYTES WERE WRITTEN
1388 19:41:38 12/22/2010
OPEN file.dat TO WRITE
1388 19:42:28 12/22/2010 CloseWindow 00.023
24 BYTES WERE WRITTEN
1388 19:42:37 12/22/2010
CLOSEWINDOW IS UNINSTALLING
1276 19:46:19 12/22/2010
Лечим цифровую неграмотность без побочных эффектов