Trojan.BrowseBan - семейство троянцев, выводящих баннеры порнографического содержания в браузерах Internet Explorer, Mozilla Firefox и Opera. Первые модификации были добавлены в базы 07.04.2009
Техническая информация
Распространяется в виде JavaScript-инсталляторов, в последнее время с именем mediamodule.js, работает в системе через системный модуль wscript.exe, для установки пользователь должен сам запустить инсталлятор.
- В Internet Explorer работает через Browser Helper Object (BHO), т.е. устанавливает плагин, который добавляет код баннера во все открываемые в этом браузере страницы.
Создает модуль C:\Documents and Settings\<имя пользователя>\Application Data\msmedia.dll и соответсвующую запись в реестре.
Пример:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{38180939-9A23-4B7F-9569-6AA0E19AEDD4}
HKCR\CLSID\{38180939-9A23-4B7F-9569-6AA0E19AEDD4}\InprocServer32
@=%APPDATA%\msmedia.dll - В Mozilla Firefox работает как расширение, написанное на JavaScript.
Создает расширение, основным файлом которого является informer.js.
Пример:
C:\Program Files\Mozilla Firefox\extensions\{9CF826EF-2211-4747-ACD8-711F744C2424}\chrome\content\informer.js - В Opera работает через пользовательский JavaScript.
Создает модуль feeder.js и регистрирует его в конфигурационном файле opera6.ini.
Пример:
C:\Documents and Settings\<имя пользователя>\Application Data\Opera\Opera\scripts\feeder.js
Процедура лечения вручную
В Internet Explorer можно отключить установленный вредоносный плагин. Соответствующие настройки находятся здесь: Свойства обозревателя - Программы - Надстройки
В Mozilla Firefox вредоносную программу можно увидеть в списке расширений: Tools -> Add-ons -> Extensions под именем Informer. Из менеджера расширений данный плагин может быть легко удалён.
В интерфейсе браузера Opera эти настройки расположены здесь: Инструменты -> Настройки -> Дополнительно -> Содержимое -> Включить JavaScript / Настройки JavaScript.
Curing recommendations
- If the operating system (OS) can be loaded (either normally or in safe mode), download Dr.Web Security Space and run a full scan of your computer and removable media you use. More about Dr.Web Security Space.
- If you cannot boot the OS, change the BIOS settings to boot your system from a CD or USB drive. Download the image of the emergency system repair disk Dr.Web® LiveDisk, mount it on a USB drive or burn it to a CD/DVD. After booting up with this media, run a full scan and cure all the detected threats.
Free trial | Download Dr.Web |
---|---|
One month (no registration) or three months (registration and renewal discount) | Download by serial number |