VIRUS INFO
|
| Naziv
virusa: |
Troj_Qaz.A |
| Alias:
|
Qaz.A,
Qaz.Trojan, W32.HLLW.Qaz.A, W32/Qaz.worm,
Win32.Qaz Worm |
| Tip: |
remote
access trojanac |
| Način
širenja: |
e-mailom |
| Veličina: |
120
320 bajtova |
Destruktivan:
|
da |
| Datum
aktiviranja: |
|
| Otkriven:
|
15.09.2000.
|
OBJAŠNJENJE
Ovo
je trojanac koji se ne širi prvenstveno e-mailom,
već njegovim skidanjem sa nekog sajta u okviru
neke arhive, sa news grupe, IRC-a ili preko chat
rooma.
Stiže
kao "NOTEPAD.EXE". Prilikom startovanja
ovog fajla trojanac ubaci sledeći ključ u Registry
bazu:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \
Windows \ CurrentVersion \ Run \ startIE="notepad.exe
qazwsx.hsq".
Ovim ključem se obezbeđuje da će se svaki put
startovati kada korisnik bude startovao Windows.
Startovanjem
Windowsa, trojanac menja sadržinu fajla NOTEPAD.EXE
a originalni fajl preimenuje u NOTE.COM.
Svaki put kada korisnik bude startovao Notepad
trojanac će prebaciti celu funkciju na NOTE.COM
tako da korisnik neće ništa primetiti čudno, ali
će pre samoga Notepada startovati samog trojanca.
Glavna
funkcija ovog trojanca je da omogući mediatoru
da pristupa Vašem računaru. On uz pomoć korisničkog
dela programa pristupa Vašem računaru. Kada se
konektujete na Internet, trojanac osluškuje dešavanja
na TCP portu 7597 i čeka instrukcije od mediatora.
Ova verzija ovog trojanca nema mogućnost širenja
preko e-maila.
Ako
je korisnikov računar povezan u neku lokalnu mrežu,
trojanac će se proširiti i na ostale računare
preimenujući NOTEPAD.EXE u NOTE.COM
i čekati da korisnik startuje program Notepad.
Kada ga bude startovao, startovaće i trojanca
koji će tada ubaciti ključ u Registry bazu:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \
Windows \ CurrentVersion \ Run \ startIE="C:\
WINDOWS \ notepad.exe qazwsx.hsq"
i tako omogućiti mediatoru da pristupa Vašem računaru
svaki put kada ste konektovani na Internet.
REŠENJE
Obrisati
fajl NOTEPAD.EXE a NOTE.COM
preimenovati u NOTEPAD.EXE.
Obrisati sledeći ključ u Registry bazi:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft
\ Windows \ CurrentVersion \ Run \ startIE="notepad.exe
qazwsx.hsq".
Naravno,
i osvežiti antivirusni program.
|