Анализ вредоносной программы из файла GoogleChrome.exe c
Вы должны зарегистрироваться, чтобы увидеть внешние ссылки
.....
Trojan.DownLoader9.10989(по классификации Dr.web)
Исходные данные:
ОС Win7 ult x32
Версия ОС: 6.1.7601 Service Pack 1 сборка 7601
Установленные обновления:
Definition Update for Windows Defender - KB915597 (Definition 1.149.1652.0)Включен UAC на максимальный уровень, работа ведется от администратора.
Начнем с антивирусного теста. Более двух третей антивирусов благополучно прохлопали это чудо, и этому есть свое объяснение, об этом будет позже.
Так же данная ВП (вредоносная программа) снабжена щитком UAC, то бишь без повышения прав не запускается.
Начинает программа с распаковки себя в %TEMP%
Date & Time: 18.05.2013 13:14:02
Event Class: File System
Operation: CreateFile
Result: SUCCESS
Path: C:\Users\Freelncr\AppData\Local\Temp\$inst\2.tmp
TID: 1772
Duration: 0.0001780
Desired Access: Generic Write, Read Attributes
Disposition: OverwriteIf
Options: Synchronous IO Non-Alert, Non-Directory File
Attributes: N
ShareMode: Read
AllocationSize: 0
OpenResult: Created
Далее копирует в папку C:\Windows\System32\oobe\info\backgrounds .bat файл и картинку.
Кстати картинка ничо так, любители всяких кошачьих оценят :)
Date & Time: 18.05.2013 13:14:02
Event Class: File System
Operation: CreateFile
Result: SUCCESS
Path: C:\Windows\System32\oobe\info\backgrounds\block.bat
TID: 1772
Duration: 0.0000780
Desired Access: Generic Write, Read Attributes
Disposition: OpenIf
Options: Sequential Access, Synchronous IO Non-Alert, Non-Directory File
Attributes: N
ShareMode: Read
AllocationSize: 0
OpenResult: Created
Date & Time: 18.05.2013 13:14:02
Event Class: File System
Operation: CreateFile
Result: SUCCESS
Path: C:\Windows\System32\oobe\info\backgrounds\backgroundDefault.jpg
TID: 1772
Duration: 0.0009867
Desired Access: Generic Write, Read Attributes
Disposition: OpenIf
Options: Sequential Access, Synchronous IO Non-Alert, Non-Directory File
Attributes: N
ShareMode: Read
AllocationSize: 0
OpenResult: Created
Зачем то прописывает себя в установку и удаление программ :) Причем с путем на C:\Program Files\Google\Google Chrome\Uninstall.exe
Date & Time: 18.05.2013 13:14:02
Event Class: Registry
Operation: RegSetValue
Result: SUCCESS
Path: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Google Chrome 24.00\DisplayName
TID: 1772
Duration: 0.0001481
Type: REG_SZ
Length: 40
Data: Google Chrome 24.00
Далее добавляет эту картинку на окно входа в систему
Date & Time: 18.05.2013 13:14:03
Event Class: Process
Operation: Process Start
Result: SUCCESS
Path:
TID: 916
Duration: 0.0000000
Parent PID: 912
Command line: reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\Background" /v OEMBackground /t reg_dword /d 1 /f
Current directory: C:\Windows\system32\oobe\info\backgrounds\
Следующий шаг - смена пароля пользователя через утилиту net.exe
Date & Time: 18.05.2013 13:14:03
Event Class: Process
Operation: Process Create
Result: SUCCESS
Path: C:\Windows\system32\net.exe
TID: 916
Duration: 0.0000000
PID: 1624
Command line: net user Freelncr "7997"
Повторяет то же самое через утилиту net1.exe
Date & Time: 18.05.2013 13:14:03
Event Class: Process
Operation: Process Create
Result: SUCCESS
Path: C:\Windows\system32\net1.exe
TID: 2024
Duration: 0.0000000
PID: 1960
Command line: C:\Windows\system32\net1 user Freelncr "7997"
Блокирует компьютер.
Date & Time: 18.05.2013 13:14:03
Event Class: Process
Operation: Process Create
Result: SUCCESS
Path: C:\Windows\system32\rundll32.exe
TID: 916
Duration: 0.0000000
PID: 1912
Command line: RUNDLL32.exe USER32.dll,LockWorkStation
Удаляет свои временные файлы.
Date & Time: 18.05.2013 13:14:03
Event Class: File System
Operation: SetDispositionInformationFile
Result: SUCCESS
Path: C:\Users\Freelncr\AppData\Local\Temp\$inst
TID: 1772
Duration: 0.0000125
Delete: True
Резюме:
Программа отличается весьма нетипичным поведением, что вызывает трудности с ее обнаружением у антивирусов. Есть мнение, что эта зараза разработана оголтелыми зелеными в поддержку амурских тигров :)
В системе никак себя не прописывает, опасности практически не представляет.
Лечение: Не требуется.