Video slettet af GoGho Trojan
GoGho Trojan sletter forskellige multimediefiler fra inficerede computere.
A GoGho efter at have oprettet nogle filer, ændrer trojaneren registreringsdatabasen på flere punkter. Dette gør blandt andet utilgængelige Windows Task Manager, registreringseditoren og vinduet Kommandoprompt. Trojanen fjerner også Windows hosts -filen fra inficerede systemer.
Hovedformålet med GoGho er at slette multimediefiler med forskellige udvidelser. Imidlertid fjerner malware kun disse filer fra drev "E" (hvis der findes et sådant drev). Trojanen skåner ikke filer med blandt andet mov, avi, wmv, mpg og mpeg udvidelser.
Når GoGho Trojan starter, udfører den følgende handlinger:
- Opret følgende filer:
% WinDir% \ system32 \% Tilfældigt navn% \% Tilfældigt navn% .exe
% WinDir% \ system32 \% Tilfældigt navn% \ GoldenGhost.exe
% WinDir% \ system32 \% Tilfældigt navn% \ devil.ocx
% WinDir% \ system32 \% Tilfældigt navn% \ pluto.ocx - Sletter følgende fil:
% WinDir% \ system32 \ drivers \ etc \ hosts - Rediger følgende poster i registreringsdatabasen:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \
Avanceret \ hidefileext = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \
Avanceret \ supperhidden = 0
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \
Avanceret \ skjult = 2
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ WindowsNT \ CurrentVersion \
Registreret organisation = GoldenGhost.Inc
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ WindowsNT \ CurrentVersion \
Registreret ejer = GoldenGhost - Følgende poster tilføjes til registreringsdatabasen:
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \
Kør “GoldenGhost” =% Path of GoGho trojan%
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Politikker \ Explorer “NoFind” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Politikker \ Explorer “NoFolderOptions” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Politikker \ Explorer “NoRun” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
Politikker \ System “DisableCMD” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
policies \ System “DisableRegistryTools” = 1
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \
policies \ System “DisableTaskMgr” = 1
HKEY_CURRENT_USER \ Software \ GoldenGhost.A - Viser følgende meddelelse i et vindue, der indeholder et tekstfelt:
“Oohhh… Aughhhh… ja… babbby… !!” - Sletter filer med følgende udvidelser fra drev "E" (hvis nogen):
* .mov
* .dat
* .wmv
* .3gp
* .avi
* .mpg
* .mpeg