Новый вирусняк противный довольно!
Программа показа рекламы, написана на Visual C++. Программа является динамической библиотекой Windows (PE DLL-файл) . Имеет размер 598016 байт.
Приложение копирует свои исполняемые файлы со следующими именами:
%Program Files%\Wyeke\wyeke.dll
%Program Files%\Wyeke\uninstall.exe
%Program Files%\Wyeke\wyeke.exe
%Documents and Settings%\All Users\Application Data\
Wyeke\wyeke127.exe
Для автозапуска при каждой загрузки ОС создает службу со следующими параметрами:
Имя службы:
Wyeke Service
Название:
Wyeke Service
Описание:
Update and control for Wyeke
Файл:
"%Documents and Settings%\All Users\Application
Data\Wyeke\wyeke127.exe" "wyeke.dll" Service
Устанавливает элемент поиска "Wyeke" в панели инструментов таких браузеров как MS Internet Explorer и Mozilla Firefox.
Библиотека "wyeke.dll" содержит в себе зашифрованную библиотеку "nncore.dll", после расшифровки которой – выполняет ее функционал. Библиотека экспортирует следующие функции:
Command()
Init()
Install()
Main()
Opt()
Proc()
Service()
Uninstall()
После активации приложение повышает привилегии для своего процесса. Также пытается запретить любой доступ к информации процесса. Для контроля уникальности своего процесса в системе троянец создает глобальные уникальные идентификаторы с именами"91auo+#>>>
Добавляет следующую информацию в системный реестр:
[HKEY_LOCAL_MACHINE\SOFTWARE\Wyeke]
"Primary"=dword:0000a9fd
"DllPath"="%Program Files%\Wyeke\wyeke.dll"
"Version"=dword:0001005f
"Cid"="3fb86536b44a4d68b4e012aae8758386"
"Partner"="WYEKE127"
"Src"="wyeke"
"ShowToolbarButton"=dword:00000000
"ShowBarSign"=dword:00000000
"UpdateTimeH"=dword:01cbbe92
"UpdateTimeL"=dword:e73555ec
"FXInstalled"=dword:00000001
[HKCU\Software\Microsoft\Windows\CurrentVersion\
Explorer\Shell Folders]
"Local AppData"="%Documents and Setting%\%Current
User%\Local Settings\Application Data"
В параметрах ключа реестра приложение сохраняет свои настройки, такие как:
информацию о своих установленных плагинах в браузерах;
время обновления;
расположение своих системных файлов;
номер версии.
Также устанавливает системные перехватчики, при помощи которых перехватывает ввод с клавиатуры в адресной строке браузера. После чего перенаправляет поисковый запрос на свой ресурс:
http://www.w***ke.com
Приложение загружает и устанавливает свою обновленную версию без уведомления пользователя.
Интернет
AdWare.Win32. Agent.qgf. AdWare.Win32. Agent.qgf кто знает что это за вирус?
Какая разница. Удаляйте скорее.
http://www.z-oleg.com/secur/virlist/vir1095.php вот тебе по первому а в остальном гугл в помощь либо сайт каспера
Похожие вопросы
- Словил вирус Trojan.Win32.Agent.garm. Нужна помощь.
- trojan-dropper.win32.agent.abaa кто знает что это за вирус?
- Помогите с вирусами!! У меня браузер сам открывает рекламу и вирус adware! Помогите пожалуйста я не знаю что делать
- Trojan.Win32.Generic!BT что это? Что такое за вирус Trojan.Win32.Generic!BT???
- win32/Hoax.ArchSMS.AB скажите чё это за вирус
- Не могу с хрома зайти в одноклассники, появляется строка с просьбой ввести № мобильного, знаю, что это такой .вирус, но
- Кто знает как удалить SMS вирус?
- НЕ ЗНАЮ КАК УБРАТЬ РЕКЛАМНЫЙ ВИРУС, СРОЧНО ПОМОГИТЕ!
- В оперативную память, прописался вирус Win32/Rootkit.Agent.ODG, антивирус NOD 32 его обнаружил
- Что за Вирус Win32:SmokeLdr-D [Trj] ?!