Уязвимые ОС: Windows
Размер: 503,296 байт
Упакован: -
- Написан на языке программирования Delphi.
- При своём запуске создаёт копию исходного файла в системном каталоге Windows (%systemroot%\system32\crss.exe)/
- Для обеспечения своего автозапуска при каждом запуске Windows регистрирует %systemroot%\system32\crss.exe в реестре:
[HKEY_LOCAL_MACHIE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Userinit = C:\WINDOWS\system32\userinit.exe,crss.exe
- Отключает вызов Диспетчера задач по Ctrl-Alt-Del:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
DisableTaskMgr"=dword:1
- Выводит на весь экран окно с требованием отослать SMS-сообщение с 11-значным кодом на определённый номер, для получения ответного кода активации для последующего удаления вируса. В противном случае троянская программа угрожает стереть все данные с логических дисков спустя 3 часа от момента заражения.
Необходимо помнить, что не следует отправлять никаких SMS-сообщений ни на какой номер. Троянская программа не удаляет никаких файлов и, более того, требование кодов активации является ложным.
2. На проблемном компьютере вызовите "Мой компьютер" комбинацией WIN+E. WIN -- клавиша с изображением флага Microsoft. После чего запустите с Dr.Web CureIt! с внешнего накопителя и выполните сканирование. Для найденных объектов применить действие "Лечить". По окончании сканирования CureIt! попросит перезагрузить компьютер. Необходимо выполнить рекомендацию.
3. Восстановите вызов Диспетчера задач по Ctrl-Alt-Del. Для этого вызовите редактор реестра (Пуск -- Выполнить -- regedit), откройте ветвь
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
и измените значение ключа "DisableTaskMgr"=dword:1 на "DisableTaskMgr"=dword:0".