Небольшой троян, написанный на Visual Basic. Серверная часть состоит из двух файлов c:\WINDOWS\system32\Knrl32.exe и c:\WINDOWS\system32\SystemLoader.exe размером 19.167 байт. Для автоматического запуска создаются следующие ключи реестра:
HKEY_CLASSES_ROOT\txtfile\shell\open\command "(Default)" Старые данные: %SystemRoot%\system32\NOTEPAD.EXE %1 Новые данные: SystemLoader.exe opext C:\WINDOWS\\system32\notepad.exe %1
Хватит тратить время на ручные проверки и «накликивание»!
12 февраля на бесплатном вебинаре Security Vision покажем, как SGRC-подход создаёт «живую» безопасность. Меняем формальный контроль на стратегию вместе.