Показано с 1 по 9 из 9.

Trojan.Win32.Krotten.bk

  1. #1
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,216
    Вес репутации
    3387

    Trojan.Win32.Krotten.bk

    Видимые проявления:
    1. Требование заплатить 25 WMZ в ходе загрузки системы
    2. Блокировка диспетчера задач и настроек системы
    2. Многочисленные повреждения настроек системы

    Синонимы:
    Trojan.StartPage (Symantec)
    Trojan.Plastix (DrWeb)
    Trj/Sirery.A (Panda)

    Троянская программа внушительного размера (встречаются образцы от 190 кб - упакованные UPX и до 450 кб, исследованный образец имел размер 192 кб). Сам троян написан на Delphi и по сущности является инсталлятором. В случае запуска единственное видимое проявление состоит в выводе на экран диалогового окна с текстом:

    Перезагрузите компьютер ! И прочитайте, что необходимо предпринять. Email разработчиков программы: xxx
    В исследованных образцах адрес разработчиков начинается с trojan-plastix. Деструктивная деятельность трояна крайне примитивна и сводится к следующим операциям:
    1. В текущей папке программы создается файл ImportReg.reg
    2. Этот файл копируется в папку TEMP
    3. Производится запуск утилиты Regedit для импорта файла ImportReg.reg в реестр (Regedit /s C:\WINDOWS\TEMP\ImportReg.reg)
    4. Файл TEMP\ImportReg.reg удаляется и программа завершает свою работу
    Файл ImportReg.reg предназначен для
    1. внесения множества модификаций в реестр - модификации формата времени, вывода сообщения в ходе автозапуска, блокировки множества функций проводника и создания политик безопасности, ограничивающих возможности по настройке системы. В частности, блокируется диспетчер задач, настройка даты и времени.
    2. Внесение в реестр текста сообщения (с грамматическими и синтаксическими ошибками), выводимого в ходе загрузки. Сообщение имеет вид:
    "Для того, чтобы восстановить нормальную работу своего компьютера не потеряв ВСЮ информацию! И с экономив деньги, пришли мне на e-mail: xxxx код пополнения счета на 25 WMZ. В ответ в течение двенадцати часов на свой e-mail ты получишь файл для удаления этой программы."
    3. Удаления ключей реестра с ассоциациями для файлов *.reg, *.cmd и *.bat. Эти меры направлены на усложнение автоматического восстановления настроек системным администратором

    Удаление и восстановление системы
    1. Удалить вредоносную программу. Она не записывается в автозапуск и не маскируется, поэтому сделать ее несложно;
    2. Восстановить повреждения в реестре. Для этого необходимо запустить AVZ, вызвать <Файл/Восстановление системы> и отметить пункты: <Восстановление параметров запуска EXE, COM, PIF файлов>, <Сброс настроек поиска Internet Explorer на стандартные>, <Восстановление стартовой страницы Internet Explorer>, <Восстановление настроек рабочего стола>, <Удаление всех Policies>, <Удаление сообщения, выводимого в ходе Winlogon>, <Восстановление настроек проводника>, <Разблокировка диспетчера задач>. После этого необходимо нажать кнопку <Выполнить отмеченные операции> и перезагрузиться
    3. После перезагрузки следует зайти в панель управления, открыть <Язык и региональные настройки>, нажать кнопку <Настройка> на закладке <Региональные параметры>, и в окне настройки региональных параметров на закладке <Время> задать желаемый формат времени. В русскоязычной Windows по умолчанию применяется формат <H:mm:ss>

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    796

    Exclamation

    В середине ноября - начале декабря появились новые модификации - Trojan.Win32.Krotten.br (по касперу), Trojan.Plastix (по Доктору). Скачены с сайта, рекламирующего генераторы ключей для пополнения счетов мобилок украинских операторов мобильной связи. Размер - под 400 с копейками кил. Также написан на Дельфи, в тексте можно найти текст, выводящийся на экран, адрес их сайта и требование отсылки кода пополнения счета Kyivstar25.
    В отличие от предыдущих модификаций прописываются shell'ом в winlogon в виде c:\windows\system32\FindLAN.EXE
    ---
    С уважением,
    Borka.

  4. #3
    kelevra
    Guest

    Внимание!

    недавно нашёл этого трояна под видом генератора ключей для ReGet Deluxe на многих сайтах с crack-ми будьте внимательны и осторожны!

  5. #4
    Junior Member Репутация
    Регистрация
    17.02.2008
    Сообщений
    2
    Вес репутации
    37
    Доброго всем времени суток, есть вопросик на эту темку...
    Что делать если этот Trojan.Plastix заблокировал открывание флешки, и не только автоматическое, у меня комп ваще ни одной флешки не видит, подскажите че делать?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3166

  7. #6
    Junior Member Репутация
    Регистрация
    17.02.2008
    Сообщений
    2
    Вес репутации
    37
    Большое спасибо, но проблема перестала существовать, ишо до этого, путем не сложных логических умозаключений просто снес драйвер для USB запоминающих устройств и после перезагрузки произошла переустановка драйвера как приложения Plug a Play ))) Но все равно спасибо, а все описанное в вашей ссылке я сделал ишо два дня назад, но все равно спасибо

  8. #7
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    2
    Вес репутации
    37
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    2. Восстановить повреждения в реестре. Для этого необходимо запустить AVZ, вызвать <Файл/Восстановление системы>
    Вчера столкнулся с модификацией. Файл Photo.exe. Плюс к описанным "прелестям" добавляет "запрет запуска программ". Поэтому запуск AVZ невозможен и тем более его режим восстановления недоступен. Правил реестр в ручную, загрузившись с LiveCD. Вот если бы AVZ мог, по примеру ERD, цепляться к произвольной системе!!! Например, при загрузке с LiveCD (или при подсоединении "больного диска" к "здоровой" системе) указываем систему на диске который мы хотим исследовать. И все действия по восстановлению системы делаем автоматически, через привычный интерфейс AVZ, его же стандартными средствами. Или это утопия?

  9. #8
    Junior Member Репутация
    Регистрация
    04.09.2009
    Сообщений
    1
    Вес репутации
    31
    Есть вариант противодействия троянцу рното.ехе загружаем систему в "защищенном режиме с поддержкой командной строки". В консоли набираем команды:
    REG DELETE HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer
    REG DELETE HKLM\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer
    На каждый запрос удаления отвечаем положительно (вводим Y), после чего выполняем команду explorer.exe для запуска Проводника, в котором уже перестают действовать установленные зловредом ограничения на запуск программ.Запускаем AVZ

  10. #9
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    796
    Цитата Сообщение от belan79 Посмотреть сообщение
    Есть вариант противодействия троянцу рното.ехе загружаем систему в "защищенном режиме с поддержкой командной строки". В консоли набираем команды:
    REG DELETE HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer
    REG DELETE HKLM\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer
    На каждый запрос удаления отвечаем положительно (вводим Y), после чего выполняем команду explorer.exe для запуска Проводника, в котором уже перестают действовать установленные зловредом ограничения на запуск программ.Запускаем AVZ
    О... Если бы все было так просто...
    ---
    С уважением,
    Borka.

Похожие темы

  1. Trojan-Ransom.Win32.Krotten.hu
    От Зайцев Олег в разделе Описания вредоносных программ
    Ответов: 0
    Последнее сообщение: 21.04.2009, 12:19
  2. Trojan.Win32.Krotten.gr
    От djkuf в разделе Помогите!
    Ответов: 34
    Последнее сообщение: 22.02.2009, 05:52
  3. Trojan.Win32.Krotten.fx
    От Alexsivak в разделе Помогите!
    Ответов: 16
    Последнее сообщение: 22.02.2009, 05:45
  4. Подозрение на Trojan.Win32.Krotten.fq
    От Sky_Tech в разделе Помогите!
    Ответов: 29
    Последнее сообщение: 22.02.2009, 04:57
  5. Trojan.Win32.Krotten.fx
    От Зайцев Олег в разделе Описания вредоносных программ
    Ответов: 2
    Последнее сообщение: 25.04.2008, 09:49

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01008 seconds with 20 queries