29.10.2006
Trojan-Downloader.Win32.Tibs.ir
Троянская программа размером около 8 кб, сжата UPX. В случае запуска скрытно выполняет следующие операции:
1. Выполняет команду
netsh firewall set allowedprogram ' полное имя исполняемого файла трояна' enable, что приводит к внесению троянской программы в список доверенных для встроенного в Windows Firewall
2. Копирует свой исполняемый файл по дименем WINDOWS\system32\kernels8.exe и регистрирует в автозапуске (ключ Run, параметр System)
3. Блокирует штатный диспетчер задач через Policies
4. Передает на сервер megacount.net информацию о компьютере (язык системы, тип процессора, версия операционной системы).
5. Загружает и создает на диске ряд исполняемых файлов, в частности WINDOWS\system32\dlh9jkdq*.exe, где на месте * - цифра от 1 до 8. Загруженные файлы запускаются. Эти приложения являются вредоносными программами разновидностей Trojan-Downloader и их запуск приводит к загрузке и установке ряда других вредоносных программ.