Trojan.PWS.Banker.

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'xxyy' = '<SYSTEM32>\xxyy\jghehpce.exe'
Вредоносные функции:
Создает и запускает на исполнение:
  • '<SYSTEM32>\xxyy\jghehpce.exe' <Полный путь к вирусу>
Завершает или пытается завершить
следующие пользовательские процессы:
  • NAVAPW32.EXE
  • mpftray.exe
  • ZONEALARM.EXE
  • outpost.exe
  • AVPM.EXE
  • AVP.EXE
  • AVGCTRL.EXE
  • AVPCC.EXE
  • AVP32.EXE
Изменения в файловой системе:
Создает следующие файлы:
  • <SYSTEM32>\smsupp.dll
  • <SYSTEM32>\xxyy\jghehpce.exe
Самоудаляется.
Другое:
Ищет следующие окна:
  • ClassName: 'Indicator' WindowName: '(null)'