Videozapis izbrisao GoGho Trojan
Trojanac GoGho briše razne multimedijske datoteke sa zaraženih računala.
A GoGho nakon stvaranja nekoliko datoteka, trojanski virus mijenja bazu podataka registracije u nekoliko točaka. To, između ostalog, čini Windows Task Manager, uređivač registra i prozor naredbenog retka nedostupnim. Trojanac također uklanja datoteku Windows domaćina iz zaraženih sustava.
Glavna svrha GoGhoa je brisanje multimedijskih datoteka s različitim nastavcima. Međutim, zlonamjerni softver uklanja te datoteke samo s pogona "E" (ako takav pogon postoji). Trojanac ne štedi datoteke s ekstenzijama kao što su mov, avi, wmv, mpg i mpeg.
Kada se GoGho trojanac pokrene, izvršava sljedeće radnje:
- Stvorite sljedeće datoteke:
% WinDir% \ system32 \% Random Name% \% Random Name% .exe
% WinDir% \ system32 \% Nasumično ime% \ GoldenGhost.exe
% WinDir% \ system32 \% Nasumično ime% \ devil.ocx
% WinDir% \ system32 \% Nasumično ime% \ pluto.ocx - Briše sljedeću datoteku:
% WinDir% \ system32 \ drivers \ etc \ hosts - Izmijenite sljedeće unose u registracijskoj bazi podataka:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \
Napredno \ hidefileext = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \
Napredno \ supperhidden = 0
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \
Napredno \ hidden = 2
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ WindowsNT \ CurrentVersion \
Registrirana organizacija = GoldenGhost.Inc
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ WindowsNT \ CurrentVersion \
Registrirani vlasnik = GoldenGhost - Sljedeći unosi dodani su u bazu podataka o registraciji:
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \
Pokrenite “GoldenGhost” = %Put GoGho trojanca%
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Politike\Istraživač “NoFind” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Policies\Explorer “NoFolderOptions” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Politike\Istraživač “NoRun” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Pravila\Sustav “OnemogućiCMD” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
pravila\Sustav “DisableRegistryTools” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
pravila\Sustav “DisableTaskMgr” = 1
HKEY_CURRENT_USER \ Software \ GoldenGhost.A - Prikazuje sljedeću poruku u prozoru koji sadrži tekstualno polje:
"Oohhh... Aughhhh... da... djeco...!!" - Briše datoteke sa sljedećim ekstenzijama s “E” pogona (ako postoji):
* .mov
* .dat
* .wmv
* .3gp
* .avi
* .mpg
* .mpeg