TROJ_GLACE.A — троянская backdoor-программа, позволяющая осуществлять доступ к зараженному компьютеру для удаленного «клиента». Программа состоит из «серверной» и «клиентской» частей.
«Серверная» часть в виде двух файлов KERNEL32.EXE и SYSEXPLR.EXE записывается троянцем в системный каталог Windows инфицированного компьютера. Затем она регистрируется как системный сервис, чтобы загружаться всякий раз при каждом новом старте системы:
HKLMSoftwareMicrosoftWindows
CurrentVersionRunServicesKERNEL32.EXE
Троянец также связывает все TXT-файлы с NOTEPAD.EXE таким образом, что при двойным щелчке по ним TXT-файлы открываются в NOTEPAD. Для этого он вносит изменения в системный реестр:
HKEY_LOCAL_MACHINESoftwareCLASSES
txtfileshellopencommand :
«C:\WIN98\SYSTEM\NOTEPAD.EXE %1»
«Серверная» часть троянца также «слушает» порт 7386, чтобы обрабатывать сообщения, посланные удаленному «клиенту» и полученные от него. Хакер, использующий «клиентскую» программу, таким образом может управлять компьютером, на котором установлена троянская программа. Вот некоторые функции, которые удаленно может осуществлять злоумышленник на инфицированной машине:
- извлекать системную информацию (имена компьютера, пользователя, информацию о системе: тип процессора, размер памяти, версия системы, установленные устройства и т.п. )
- открывать/закрывать CD-драйвер
- отключать screen saver
- скачивать/закачивать файлы
- удалять файлы и каталоги
- отображать графику
- отключать систему (Shutdown)
GLACE.A — троянская программа для удаленного администрирования