После запуска вредонос проверяет имя родительского процесса.
Троянская программа, запускающая на выполнение другое ПО без ведома пользователя.. Программа является динамической библиотекой Windows (PE DLL-файл). Имеет размер 49160 байт. Написана на С++.
После запуска вредонос проверяет имя родительского процесса. Если троянец был запущен не в контексте процесса "explorer.exe" – прекращает свое выполнение. Затем вредонос пытается запустить на выполнение файл с именем:
С:\ProgramFiles\ComPlus Applications\takesoft.exeВредоносная библиотека экспортирует следующие функции:
LpkInitialize LpkTabbedTextOut LpkDllInitialize LpkDrawTextEx LpkEditControl LpkExtTextOut LpkGetCharacterPlacement LpkGetTextExtentExPoint LpkPSMTextOut LpkUseGDIWidthCache ftsWordBreakПри обращении к какой либо из перечисленных функций, троянец загружает другую библиотеку, которая размещается в системном каталоге:
%System%\lpk.dllполучает из нее адрес искомой функции и выполняет данную функцию.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[MD5: 3497d21fb72e695a0f9750312fe2ab2a]
[SHA1: 402867ae15786904c16266dbf28ce0620bfd19f4]
Храним важное в надежном месте