Инсталляция:
Главная особенность инсталляции
заключается в том, что файл трояна должен быть запущен на сменном
носителе (флешке), для начала инсталляции его в систему.
Вот и
получается, что при запуске трояна с флешки, он копирует свои файлы в
директорию
System32\
с атрибутами скрытый системный:
- csrcs.exe;
- autorun.i;
- autorun.in.
C:\Documents and
Settings\All Users\Документы\
(random_name.exe) uawdmt.exe
Метка
вируса, файл нулевой длинны
"kht"
с атрибутами скрытый системный.
Запрещает отображение скрытых
файлов.
Запускается с системой, изменив параметр ключа реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon Shell Explorer.exe csrcs.exe