Тем: 4,561, Сообщений: 359,225, Пользователи: 159,492
На форуме: 63

Вернуться   Форум VolSat > Электронный мир > Программы / Software

Важная информация


 
 
Опции темы Опции просмотра Language
Старый 26.05.2010, 18:23   #11
Tuflya07
Гуру
 
Аватар для Tuflya07
 
Регистрация: 07.10.2007
Ресивер: Openbox X-800
Сообщений: 10,465
Сказал(а) спасибо: 2,818
Поблагодарили 5,637 раз(а) в 4,437 сообщениях
Вес репутации: 48
Tuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордитсяTuflya07 за этого человека можно гордится
По умолчанию

Trojan-Ransom.Win32. FraudBlocker.c

25 мая, 2010



Троянская программа, которая блокирует работу компьютера с целью получить выкуп за восстановление работы. Является приложением Windows (PE-EXE файл). Имеет размер 108544 байта. Написана на Delphi.
Инсталляция

После запуска троянец копирует свое тело в следующий файл:
%System%\portmap.exe
Далее созданная копия запускается на выполнение, а оригинальный файл троянца завершает свою работу.
Деструктивная активность

После запуска троянец выполняет следующие действия:
для автоматического запуска своего исполняемого файла при каждом следующем старте системы создает ключи системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer]
"DisableLocalUserRun" = "1"
"DisableLocalUserRunOnce" = "1"

[HKLM\Software\Microsoft\Windows\CurrentVersion\pol icies\explorer]
"DisableLocalMachineRun" = "1"
"DisableLocalMachineRunOnce" = "1"
"DisableLocalUserRun" = "1"
"DisableLocalUserRunOnce" = "1"

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"run" = "%System%\portmap.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"portmap.exe" = "%System%\portmap.exe"

[HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"run" = "%System%\portmap.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\pol icies\explorer\run]
"1" = "%System%\portmap.exe"
Создает ярлык:
%USERPROFILE%\Start Menu\Programs\Startup\Quick Office.lnk
Ярлык указывает на файл:
%System%\portmap.exe
Блокирует запуск Редактора реестра, а также Диспетчера задач Windows путем создания следующих ключей системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System]
"DisableTaskMgr" = "1"
"DisableRegistryTools" = "1"
Скрывает окно с именем класса "Shell_TrayWnd" (Панель задач).
Завершает работу процесса "explorer.exe".
Выводит на передний план окно, перекрывающее все окна запущенных пользователем процессов. Окно имеет следующий вид:




Нажатие на кнопку "Не лечить" приводит к перезагрузке системы.
__________________
Tuflya07 вне форума   Ответить с цитированием
 


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

DigitalOcean Referral Badge

Текущее время: 20:23. Часовой пояс GMT +3.
volsat.com.ua