Технические детали
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 24856 байт. Упакована PE_Patch, UPack. Распакованный размер – около 696 КБ. Написана на C++.
name="doc3">
Деструктивная активность
После запуска троянец выполняет следующие действия:
- извлекает из своего тела файлы, которые сохраняются в системе под следующими именами:
%Temp%\~~<rnd1>.~~~
(606208 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.WOW.vxq")%System%\<rnd2>.ini
(2348 байт; является вспомогательным файлом троянца, вредоносного кода не содержит) где <rnd1> и <rnd2> – случайные последовательности цифр и латинских букв (например: "415f784" и "t329117"). - Запускает системную утилиту "rundll32.exe" со следующими параметрами:
%Temp%\~~<rnd1>.~~~ Install <полный путь к оригинальному файлу троянца>Это приводит к вызову функции "Install" из извлеченной ранее библиотеки.