Trojan-Spy.Win32. Dks.12.b

Троянская программа — клавиатурный шпион.

Троянская программа — клавиатурный шпион. Является приложением Windows (PE EXE-файл). Написана на Visual C++. Размер файла — 13824 байта.

Инсталляция

После запуска троянец копирует себя в системный каталог Windows с именем systemks.exe:

%System%\systemks.exe

После чего регистрирует себя в ключе автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"systemks"="systemks.exe"

Т.е. при каждой следующей загрузке Windows автоматически запустит файл троянца.

Также троянец создает в системном каталоге Windows файл с именем systemks.dll (9728 байт):

%System%\systemks.dll

Данный файл используется для перехвата сообщений от клавиатуры и записи их в файл журнала.

Также троянец отслеживает свой повторный запуск при помощи поиска окна с заголовком «systemks».

Деструктивная активность

Троянец перехватывает сообщения от клавиатуры, определяет язык ввода, следит за операциями над окнами, после чего записывает собранную информацию в следующий файл:

%System%\kslog.txt

Другие названия

Trojan-Spy.Win32.Dks.12.b («Лаборатория Касперского») также известен как: TrojanSpy.Win32.DKS.12.b («Лаборатория Касперского»), Keylog-Dks (McAfee), Keylogger.Trojan (Symantec), Trojan.Dks.12 (Doctor Web), Troj/KeySpy-DKS (Sophos), TrojanSpy:Win32/Dks.1_2.B (RAV), Win32:Trojan-gen. (ALWIL), Trojan.Spy.Dks.1.2.B (SOFTWIN), Trj/Spy.Dks.12.B (Panda), Win32/Spy.Dks.12.B (Eset)