Троянская программа, предоставляющая злоумышленнику удаленный доступ к зараженному компьютеру.
Троянская программа, предоставляющая злоумышленнику удаленный доступ к зараженному компьютеру. Программа является приложением Windows (PE-EXE файл). Имеет размер 107170 байт. Написана на C++.
MD5: 62daa0d7a49f1338513759b79622489f
SHA1: ede54613de2c21244c7849759c4bf82f1b7d827e
При запуске бэкдор извлекает из своего тела файл и сохраняет его под следующим именем:
%SystemDrive%\Documents and Settings\Local User\lss.dllДанный файл имеет размер 17916481 байт и детектируется Антивирусом Касперского как Backdoor.Win32.Agent.bhyr.
Далее бэкдор создает службу с именем «360svc» (отображаемое имя службы «Serial Number Service»), а также создает следующие ключи системного реестра:
[HKLM\System\ControlSet001\Services\360svc] "Description"="might not be down loaded to the device." "IsalouentlMdl"="%Original Filename%" [HKLM\System\ControlSet001\Services\360svc\Parameters] "ServiceDll"="%SystemDrive%\Documents and Settings\Local User\lss.dll"Также бэкдор добавляет в конец списка значения следующего ключа системного реестра строку с именем созданной службы «360svc»:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs"После этого бэкдор запускает созданную службу. Это приведет к запуску извлеченной библиотеки в адресном пространстве системного процесса «svchost.exe».
При запуске библиотека выполняет следующие действия:
[HKLM\System\ControlSet001\Services\360svc] "IsalouentlMdl"
moyu***cp.netНа момент создания описания хост не отвечал.
[HKLM\System\CurrentControlSet\Services\360svc] "Type"="288"Библиотека имеет функционал позволяющий загружать на компьютер пользователя файлы по полученным ссылкам и запускать их, а также внедрять код в адресное пространство других процессов.
При работе бэкдор создает уникальный идентификатор с именем «YuAnk Update».
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\ControlSet001\Services\360svc] "IsalouentlMdl"
[HKLM\System\ControlSet001\Services\360svc] [HKLM\System\CurrentControlSet\Services\360svc]
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs"
%SystemDrive%\Documents and Settings\Local User\lss.dll
Разбираем кейсы, делимся опытом, учимся на чужих ошибках