Trojan.BrowseBan - семейство троянцев, выводящих баннеры порнографического содержания в браузерах Internet Explorer, Mozilla Firefox и Opera. Первые модификации были добавлены в базы 07.04.2009
Техническая информация
Распространяется в виде JavaScript-инсталляторов, в последнее время с именем mediamodule.js, работает в системе через системный модуль wscript.exe, для установки пользователь должен сам запустить инсталлятор.
- В Internet Explorer работает через Browser Helper Object (BHO), т.е. устанавливает плагин, который добавляет код баннера во все открываемые в этом браузере страницы.
Создает модуль C:\Documents and Settings\<имя пользователя>\Application Data\msmedia.dll и соответсвующую запись в реестре.
Пример:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{38180939-9A23-4B7F-9569-6AA0E19AEDD4}
HKCR\CLSID\{38180939-9A23-4B7F-9569-6AA0E19AEDD4}\InprocServer32
@=%APPDATA%\msmedia.dll - В Mozilla Firefox работает как расширение, написанное на JavaScript.
Создает расширение, основным файлом которого является informer.js.
Пример:
C:\Program Files\Mozilla Firefox\extensions\{9CF826EF-2211-4747-ACD8-711F744C2424}\chrome\content\informer.js - В Opera работает через пользовательский JavaScript.
Создает модуль feeder.js и регистрирует его в конфигурационном файле opera6.ini.
Пример:
C:\Documents and Settings\<имя пользователя>\Application Data\Opera\Opera\scripts\feeder.js
Процедура лечения вручную
В Internet Explorer можно отключить установленный вредоносный плагин. Соответствующие настройки находятся здесь: Свойства обозревателя - Программы - Надстройки
В Mozilla Firefox вредоносную программу можно увидеть в списке расширений: Tools -> Add-ons -> Extensions под именем Informer. Из менеджера расширений данный плагин может быть легко удалён.
В интерфейсе браузера Opera эти настройки расположены здесь: Инструменты -> Настройки -> Дополнительно -> Содержимое -> Включить JavaScript / Настройки JavaScript.
Curing recommendations
For Microsoft Windows OS:
- If the OS can be loaded (normally or in the safe mode), download the curing utility Dr.Web CureIT! and run a full scan of your computer and the removable media you use.
- If you can't load the OS, change the BIOS settings to load your system from a CD or USB drive. Download the Dr.Web® LiveCD emergency restore disk image or the Dr.Web® LiveUSB emergency recovery utility for your specific OS, using a USB drive , and prepare the appropriate media. After loading the computer with this media, run a full scan and cure detected threats.