Вредоносная программа является частью другой вредоносной программы рекламного характера. Является приложением Windows (PE-EXE файл). Имеет размер 61440 байт. Написана на C++.
Деструктивная активность
В зависимости от параметров, с которыми запущен вредонос, выполняются действия, описанные ниже.
-c <ClassName> -w <WindowName>
При этом окну с именем "<WindowName>" и именем класса "<ClassName>" посылается сообщение WM_CLOSE. Таким образом, вредонос пытается закрыть данное окно.
-h
Вредонос находит в системе окно с именем класса "exactUpdate" и закрывает его.
-u <URL> -p <Param1> -b <Param2>
Запускается системная утилита "REGSVR32.EXE" с параметрами:
/u /s %WorkDir%\exacttoolbar.dll
/u /s <Path>\exacttoolbar.dll
Путь "<Path>" получается из значения ключа системного реестра:
[HKLM\Software\eXact]
"InstallDir"
Таким образом, регистрация в системе упомянутых библиотек отменяется. Затем запускается исполняемый файл браузера Internet Explorer "IEXPLORE.EXE" со следующими параметрами:
<URL>?PARTNER=<Param1>&BRANDING=<Param2>&GUID=<GUID>
Значение параметра "<GUID>" читается из ключа реестра:
[HKCU\Software\eXact]
"GUID"
Путь к файлу "IEXPLORE.EXE" вредонос читает из ключа:
[HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\IEXPLORE.EXE]
"(Default)"
Также запускается системная утилита "REGEDIT.EXE" с параметрами:
/s "<Path>\wipe.reg"
После этого из каталогов "%WorkDir%" и "<Path>" удаляются файлы:
exactToolbar.dll
exactUpdate.exe
buttons.xml
poplinks.xml
engines.xml
exception.xml
logo.jpg
Toolbar.log
log.log
dir.txt
dirlisting.bat
resetUpdateInterval.reg
PopularLink.reg
exactLog.txt
CloseWindow.exe
Wipe.reg
Также удаляется файл "C:\CloseWindow.txt"
-r <FileName>
При этом создается копия файла:
%WorkDir%\<FileName>
сохраняемая как
<Path>\<FileName>
Содержимое оригинала при этом удаляется.
-x <FilePath>
Запускается на выполнение файл "<FilePath>". Вредонос ведет лог своей работы, сохраняя его в файлах:
<Path>\exactlog.txt
%WorkDir%\exactlog.txt
Пример лога:
STARTING CLOSEWINDOW VERSION 00.023(^%#&($@&^)()
1388 19:37:35 12/22/2010
CommandLine = "C:\virus\not_a_virus_AdWare.Win32.Exact.a\
CloseWindow.exe" -r file.dat
1388 19:37:36 12/22/2010 CloseWindow 00.023
CloseWindow: Current Version = 23
1388 19:37:36 12/22/2010 CloseWindow 00.023
CloseWindow: Newest Available Version = -1
1388 19:37:37 12/22/2010
ARG = "C:\virus\not_a_virus_AdWare.Win32.Exact.a\CloseWindow.exe"
1388 19:37:38 12/22/2010
ARG = -r
1388 19:37:39 12/22/2010
ARG = file.dat
1388 19:38:04 12/22/2010
OPEN file.dat TO READ
1388 19:39:53 12/22/2010 CloseWindow 00.023
189 BYTES WERE READ
1388 19:40:08 12/22/2010
OPEN c:\program files\exact\file.dat TO WRITE
1388 19:41:28 12/22/2010 CloseWindow 00.023
189 BYTES WERE WRITTEN
1388 19:41:38 12/22/2010
OPEN file.dat TO WRITE
1388 19:42:28 12/22/2010 CloseWindow 00.023
24 BYTES WERE WRITTEN
1388 19:42:37 12/22/2010
CLOSEWINDOW IS UNINSTALLING
1276 19:46:19 12/22/2010
0 коммент.:
Отправить комментарий