Безопасность в интернете, то что должен знать каждый человек у которого есть компьютер! Информация будет полезна для администраторов, занимающихся обеспечением безопасности сетей, для программистов, стремящихся к созданию защищенных приложений, а также для всех тех, кто интересуется вопросами сетевой защиты.

Spyware.SpyBossPro

Признаки:
При запуске создает следующие директории:
* %ProgramFiles%\SBP Demo\projects\temp
* %UserProfile%\Application Data\Microsoft\Installer

Также создает файлы:
* %UserProfile%\Desktop\SpyBoss Pro Demo.lnk
* %UserProfile%\Start Menu\Programs\Gear Box Computers Software\SpyBoss Pro Demo\Readme-Help.lnk
* %UserProfile%\Start Menu\Programs\Gear Box Computers Software\SpyBoss Pro Demo\SpyBoss Pro Demo.lnk
* %ProgramFiles%\SBP Demo\EventScheduler.mdb
* %ProgramFiles%\SBP Demo\Help.rtf
* %ProgramFiles%\SBP Demo\Localization.txt
* %ProgramFiles%\SBP Demo\Localization.xml
* %ProgramFiles%\SBP Demo\projects\[ДАТА] [ВРЕМЯ]\[ДАТА][ВРЕМЯ] SpyBoss Pro by Gear Box Computers.jpg
* %ProgramFiles%\SBP Demo\projects\[ДАТА] [ВРЕМЯ]\[ДАТА][ВРЕМЯ].htm
* %ProgramFiles%\SBP Demo\projects\[ДАТА] [ВРЕМЯ]\caplog[СЛУЧАЙНЫЕ ЦИФРЫ].log
* %ProgramFiles%\SBP Demo\projects\temp.txt
* %ProgramFiles%\SBP Demo\riched32.dll
* %ProgramFiles%\SBP Demo\RunAtStartupTool.exe
* %ProgramFiles%\SBP Demo\SBPDemo.exe
* %ProgramFiles%\SBP Demo\vbalflbr6.dll
* %SystemRoot%\TEMP\SpyBossProDemo.msi
* %Windir%\Installer\[СЛУЧАЙНЫЕ ЦИФРЫ].msi
* %System%\actskn43.ocx
* %System%\dijpg.dll
* %System%\ijl11.dll
* %System%\Memman.vxd
* %System%\skinboxer43.dll

(Примечание: %ProgramFiles% - директория с приложениями по умолчанию, %UserProfile% - директория с профилем и системными данными текущего пользователя, %System% - системная директория Windows, %Windir% - директория, в которую установлен Windows, %SystemRoot% - то же, что и %Windir%).

В реестре создаются следующие подключи:
* HKEY_CURRENT_USER\Software\VB and VBA Program Settings\SpyBoss Pro
* HKEY_LOCAL_MACHINE\SOFTWARE\Gear Box Computers
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared\Modules
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{4DA00B90-DFBC-4718-AD53-BD8570394D71}

Через реестр обеспечивает себе автозагрузку:
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"MSRegScan" = "C:\Program Files\SBP Demo\SBPDemo.exe"


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Шпионская программа для платформы Windows, отправляющая данные по электронной почте.
Производитель: GearBoxComputers.com, название приложения: Spyboss Pro, версия: 4.2.0.0.

Производит следующие шпионские действия:
* Ведет журнал всех нажатых клавиш
* Ведет список всех посещенных веб-сайтов
* Делает снимки экрана через заданный интервал времени
* Шифрует и отсылает данные на указанный адрес электронной почты

Spyware.ExpressKeylog

Признаки:
При установке создает следующие файлы:
* %ProgramFiles%\PCMonitor\HSYS.EXE
* %ProgramFiles%\PCMonitor\hsys.log
* %ProgramFiles%\PCMonitor\kl.dll
* %ProgramFiles%\PCMonitor\readme.txt
* %ProgramFiles%\PCMonitor\hsys.txt

(Примечание: %ProgramFiles% - директория по умолчанию, куда устанавливаются приложения.)

Обеспечивает себе автозагрузку, записывая в реестр следующее значение:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\"hsys" = "C:\PROGRAM FILES\PCMONITOR\HSYS.EXE"

Также создает в реестре подключ:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Associations


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Шпионская программа для платформы Windows.
Название программы: Keylogger Express, версия: -, разработчик: Startupsoft.com.
Функционал: клавиатурный шпион.

Spyware.Borzoi

Признаки:
При установке создает следующие файлы:
* %UserProfile%\Application Data\Seegh\Borzoi\config.xml
* %UserProfile%\Application Data\Seegh\Borzoi\Session [ДАТА] at [ВРЕМЯ]\report.xml
* %UserProfile%\Application Data\Seegh\Borzoi\Session [ДАТА] at [ВРЕМЯ]\screenshots\[ДАТА] at [ВРЕМЯ].png
* %UserProfile%\Desktop\Borzoi Control Center.lnk
* %ProgramFiles%\Borzoi\adbho.dll
* %ProgramFiles%\Borzoi\adhk.dll
* %ProgramFiles%\Borzoi\adzip.dll
* %ProgramFiles%\Borzoi\bcc.exe
* %ProgramFiles%\Borzoi\blg.exe
* %ProgramFiles%\Borzoi\Borzoi Help.chm
* %ProgramFiles%\Borzoi\buns.exe
* %ProgramFiles%\Borzoi\gdiplus.dll
* %ProgramFiles%\Borzoi\report.xsl
* %Windir%\eSellerateControl365.dll
* %Windir%\eSellerateEngine.dll

(Примечание: %UserProfile% - директория с профилем и системными данными текущего пользователя, %ProgramFiles% - директория по умолчанию для установки приложений, %Windir% - директория, в которую установлена Windows.)

Через реестр обеспечивает себе автозагрузку:

* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"borzoi" = "C:\Program Files\Borzoi\blg.exe"

В реестре также создает следующие подключи:
* HKEY_CURRENT_USER\Software\Seegh
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{55411323-30E3-4FF7-82E5-E94545B69BAB}
* HKEY_CLASSES_ROOT\CLSID\{C915F573-4C11-4968-9080-29E611FDBE9F}
* HKEY_CLASSES_ROOT\Interface\{40A9417F-F41E-40A2-BAA5-FE0ACB1CF8F8}
* HKEY_CLASSES_ROOT\TypeLib\{169FBBF8-0478-42A4-B386-4F5B2CF9A98B}
* HKEY_CLASSES_ROOT\eSellerateControl.365.1
* HKEY_CLASSES_ROOT\eSellerateControl.365


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Шпионская программа для платформы Windows.
Название: Borzoi, версия: 2.1.0.255, разработчик: Seegh.com.

Производит следующие действия:
* Ведет журнал нажатых клавиш
* Ведет журнал запускаемых приложений
* Сохраняет содержимое Буфера обмена (Clipboard)
* Делает снимки экрана
* Отправляет собранную информацию на заданный адрес электронной почты
* Может быть настроен на регулярный запуск при загрузке Windows или по заданным датам

Spyware.TupInsight

Признаки:
При старте создает следующие файлы:
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\data1.cab
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\data1.hdr
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\data2.cab
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\ikernel.ex_
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\layout.bin
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\Setup.exe
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\Setup.ini
* %UserProfile%\Local Settings\Temp\[RANDOM FOLDER NAME].tmp\Disk1\setup.inx
* C:\Documents and Settings\All Users\Start Menu\Programs\Tupsoft TupInsight\Console.lnk
* C:\Documents and Settings\All Users\Start Menu\Programs\Tupsoft TupInsight\User Guide.lnk
* %ProgramFiles%\WinPcap\daemon_mgm.exe
* %ProgramFiles%\WinPcap\INSTALL.LOG
* %ProgramFiles%\WinPcap\npf_mgm.exe
* %ProgramFiles%\Tupsoft\TupInsight\Console\ACM.exe
* %ProgramFiles%\Tupsoft\TupInsight\Console\ACM.INI
* %ProgramFiles%\Tupsoft\TupInsight\Console\CommClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Console\Console.ldb
* %ProgramFiles%\Tupsoft\TupInsight\Console\Console.mdb
* %ProgramFiles%\Tupsoft\TupInsight\Console\DbBak\DbBak_[DATE]
* %ProgramFiles%\Tupsoft\TupInsight\Console\DbBak\DbBak_[DATE]
* %ProgramFiles%\Tupsoft\TupInsight\Console\FileTranClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Console\RAClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Console\Tips.ini
* %ProgramFiles%\Tupsoft\TupInsight\Console\TupInsight.chm
* %ProgramFiles%\Tupsoft\TupInsight\Engine\CommServer.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Data.ldb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Data.mdb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Engine.ini
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Engine.ldb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Engine.mdb
* %ProgramFiles%\Tupsoft\TupInsight\Engine\FileLib.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\FileTranServer.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Ftp.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Http.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\Local.ini
* %ProgramFiles%\Tupsoft\TupInsight\Engine\log\TupInsight.log
* %ProgramFiles%\Tupsoft\TupInsight\Engine\PacketCap.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\PopMail.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\PortMonitor.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\RAClient.dll
* %ProgramFiles%\Tupsoft\TupInsight\Engine\RAServer.exe
* %ProgramFiles%\Tupsoft\TupInsight\Engine\TupInsight.exe
* %ProgramFiles%\Tupsoft\TupInsight\Engine\TupInsightService.exe
* %ProgramFiles%\Tupsoft\TupInsight\Engine\zlib.dll
* %System%\Microsoft\Protect\S-1-5-18\User\5b0a07e4-e65a-411f-8685-ec62ce9d0efa
* %System%\WinWsExt.ini
* %Windir%\Temp\[RANDOM FILE NAME].tmp

(Примечание: %ProgramFiles% - директория, куда по умолчанию устанавливаются приложения, %UserProfile% - директория, содержащая системные данные текущего пользователя, %System% - системная директория Windows)

Создает в реестре следующие подключи:
* HKEY_CLASSES_ROOT\WsSysSet
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WsSysSet
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\WsSysSet\WsSysInfoExt
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{89CA9704-64BD-4620-8BB3-CA3F4C937034}
* HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Tupsoft TupInsight
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WinPcapInst
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_TUPINSIGHTCAPTUREENGINE
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_TUPINSIGHTCAPTUREENGINE
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_TUPINSIGHTCAPTUREENGINE
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\TupInsightCaptureEngine
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\TupInsightCaptureEngine
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TupInsightCaptureEngine

Регистрирует себя как системный сервис с отображаемым именем "TupInsightCaptureEngine", описанием "Network monitoring and management", и путем к исполняемому файлу "C:\Program Files\Tupsoft\TupInsight\Engine\TupInsightService.exe".


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Найти и остановить сервис, созданный вредоносной программой.
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Шпионская программа для платформы Windows. Состоит из двух компонентов: движок мониторинга и ведения журнала, и консоль для удаленного получения данных.

Программа позволяет собирать следующую информацию:
* Список посещенных веб-сайтов
* Сессии чатов
* Список переданных файлов
* Полученные и отправленные электронные письма
* Список запускавшихся игр

Имя программы: TupInsight, версия: 3, разработчик: Tup Software Ltd. (tupsoft.com).
Программа должна быть загружена пользователем и установлена вручную.

Spyware.NokKernel

Признаки:
При старте программа создает следующие файлы:
* %SystemDrive%\Documents and Settings\All Users\Start Menu\Programs\NokNet System\Help.lnk (created in non-hidden installation)
* %SystemDrive%\Documents and Settings\All Users\Start Menu\Programs\NokNet System\NokNet.lnk (created in non-hidden installation)
* %SystemDrive%\Documents and Settings\All Users\Start Menu\Programs\NokNet System\Uninstall.lnk (created in non-hidden installation)
* %System%\Pf[RANDOM NUMBER].dat
* %System%\a_$$$_.tmp
* %Windir%\Temp\JET[случайное имя].tmp
* %Windir%\NokNet.EXE
* %Windir%\NokNet.HLP
* %Windir%\UNSTALLE.EXE
* %Windir%\UNSTTALW.EXE
* %UserProfile%\Local Settings\Temp\$$$1.TMP
* %UserProfile%\Local Settings\Temp\$$$2.TMP
* %System%\DRIVERS\w32ins.sys
* %System%\Nok_install.exe

(%SystemDrive% - системный диск, %System% - системная директория Windows, %Windir% - директория, в которую установлена Windows, %UserProfile% - директория системных настроек, настроек приложений и временных файлов для текущего пользователя)

Через реестр обеспечивает автозагрузку при каждом старте системы:
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\"NokKernel install" = "%System%\Nok_install.exe"


Также создает следующие записи в реестре:
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\Control\"*NewlyCreated*" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\Control\"ActiveService" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\Control\"*NewlyCreated*" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\Control\"ActiveService" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"Service" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"Legacy" = "1"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"ConfigFlags" = "0"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"Class" = "LegacyDriver"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"ClassGUID" = "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\0000\"DeviceDesc" = "w32ins"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_W32INS\"NextInstance" = "1"

Для двух своих сервисов создает следующие подключи в реестре:
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\w32ins
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\fsram

Собранная информация сохраняется в файлах со случайными именами в директориях:
* %SystemDrive%\System Volume Information\{2933BF90-7B36-11d2}
* %SystemDrive%\Nok-Kernel_data_center


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Шпионская программа для платформы Windows. Собирает данные о нажатых клавишах, открытых файлах, посещенных URL, полученных и отправленных электронных письмах, и скриншоты, сделанные через определенные промежутки времени.

Название приложения: NokNet Workstation Monitor. Разработчик: Spin Networks, версия 1.2.090.

Spyware.CompuSpy

Признаки:
При установке создает следующие файлы:
* %UserProfile%\ Start Menu\ Programs\ CompuSpy KeyLogger\ CompuSpy KeyLogger.lnk
* %UserProfile%\ Start Menu\ Programs\ CompuSpy KeyLogger\ CompuSpy Readme.lnk
* %UserProfile%\ Start Menu\ Programs\ CompuSpy KeyLogger\ Uninstall CompuSpy KeyLogger.lnk
* %ProgramFiles%\ CompuSpy\ CompuSpy.exe
* %ProgramFiles%\ CompuSpy\ CompuSpy.ini
* %ProgramFiles%\ CompuSpy\ etCrypto.dll
* %ProgramFiles%\ CompuSpy\ license.txt
* %ProgramFiles%\ CompuSpy\ log\ CompuSpy.log
* %ProgramFiles%\ CompuSpy\ log\ CompuSpy_12PM.log
* %ProgramFiles%\ CompuSpy\ readme.txt
* %ProgramFiles%\ CompuSpy\ un_CompuSpySetup_19849.exe
* %ProgramFiles%\ CompuSpy\ un_CompuSpySetup_19849.txt

В реестре создает следующие подключи:
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ App Management\ ARPCache\ CompuSpy KeyLogger
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ App Paths\ cswin2008.exe
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Uninstall\ CompuSpy KeyLogger
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Upsilon Dynamics
* HKEY_LOCAL_MACHINE\ SOFTWARE\ UpsilonDynamics

Для обеспечения автозагрузки при старте Windows, записывает ссылки на себя в соответствующий раздел реестра:
* HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run\ "CompuSpy KeyLogger" = "C:\ Program Files\ CompuSpy\ cswin2008.exe"
* HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run\ "CompuSpy" = "C:\ Program Files\ CompuSpy\ CompuSpy.exe"


ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)


Действие:
Spyware для платформы Windows. Протоколирует данные о нажатых клавишах и щелчках мыши; собирает различные реквизиты доступа, список посещенных веб-сайтов, сообщения в интернет-пейджерах, электронную почту, имена и заголовки активных окон; записывает также дату и время для каждого действия.

Может быть установлена в режиме, невидимом для жертвы.
Идентификация приложения: CompuSpy версия 1.0.0.0, разработчик: Upsilon Dynamics.

 


© 2008-2009 SecuRRity.BlogSpot.Com