Другие модификации: .bxr, .ex, .mp, .sv
Технические детали
Троянская программа, которая без ведома пользователя загружает из сети Интернет другие вредоносные программы и запускает их на выполнение. Программа является html-страницей, содержащей сценарий языка Java Script. Имеет размер 1527 байт.
Деструктивная активность
После запуска троянец производит расшифровку и внедрение своего кода в память процесса, имеющего следующий уникальный идентификатор в системном реестре:
{BD96C556-65A3-11D0-983A-00C04FC29E36}
Используя уязвимость в ActiveX объекте "Microsoft.XMLHTTP", троянец загружает файл со следующего URL:
http://www.mbspro*****.com/naizi/xia.exe
Данный файл имеет размер 45717 байт и детектируется антивирусом Касперского как Trojan-Downloader.Win32.Delf.jfj.
Используя ActiveX компонент "ADODB.Stream", троянец сохраняет скачанный файл в каталоге Windows под именем "~Temp.tmp" (где - случайное число от 1 до 9999):
%WinDir%\~Temp.tmp
После успешного сохранения данный файл запускается на выполнение.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
1. При помощи ( "Диспетчера задач") завершить процесс:
~Temp.tmp
2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
3. Удалить файл:
%WinDir%\~Temp.tmp
4. Очистить каталог %Temporary Internet Files%.
5. Отключить уязвимый ActiveX объект.
Взято с http://www.viruslist.com/ru/viruses/enc … sid=313461