Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.yx

Время детектирования 22 дек 2004 15:53 MSK
Время выпуска обновления 22 дек 2004 15:53 MSK
Описание опубликовано 09 авг 2005 15:39 MSK

Технические детали

Троянская программа представляет собой Windows PE EXE-файл. Имеет размер около 3 КБ. Упакована FSG. Размер распакованного файла - около 12 КБ.

Троянская программа имеет функцию загрузки других файлов из интернета и запуска их на компьютере пользователя. С удаленного сервера в интернете загружаются следующие файлы:

dktibs.exe
mstask1.exe
mstask2.exe
mstask3.exe
systime.exe
test
toolbar.exe

После чего копируются в системный и корневой каталоги Windows и запускаются на исполнение.

Также троянец изменяет файл %System%\drivers\etc\hosts, дописывая в него нижеприведенный текст и, тем самым, блокируя обращения к данным сайтам:

127.0.0.3 aaasexypics.com
127.0.0.3 allforadult.com
127.0.0.3 autoescrowpay.com
127.0.0.3 awmdabest.com
127.0.0.3 counter.sexmaniack.com
127.0.0.3 iframe.biz
127.0.0.3 newiframe.biz
127.0.0.3 n-glx.s-redirect.com
127.0.0.3 pizdato.biz
127.0.0.3 sexfiles.nu
127.0.0.3 vesbiz.biz
127.0.0.3 virgin-tgp.net
127.0.0.3 www.aaasexypics.com
127.0.0.3 www.allforadult.com
127.0.0.3 www.autoescrowpay.com
127.0.0.3 www.awmdabest.com
127.0.0.3 www.iframe.biz
127.0.0.3 www.newiframe.biz
127.0.0.3 www.pizdato.biz
127.0.0.3 www.sexfiles.nu
127.0.0.3 www.vesbiz.biz
127.0.0.3 www.virgin-tgp.net
127.0.0.3 x.full-tgp.net

Small.yx выгружает из системы процессы, содержащие в именах следующие строки:

actalert.exe 
alchem.exe 
bargains.exe 
bdl74125.exe 
bitmap.tmp 
exdl.exe 
exploit.exe 
file.exe 
fnnmqi.exe 
fucker.exe 
host32.exe 
iinstall.exe 
Installer2.exe 
intron.exe 
intronet.exe 
ir.exe 
istsvc.exe 
loadclean.exe 
lpt.exe 
msxmidi.exe 
optimize.exe 
PEPEmsPE.exe 
powerscan.exe 
printer.exe 
printer32.exe 
services.exe 
sidefind.exe 
s-PEPE.exe 
telnet.exe 
teur.exe 
ttgkirnl.exe 
twink64.exe 
usb.exe 
Winad.exe 
WinClt.exe 
winmm64.exe 
ykyrtws.exe

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.yx («Лаборатория Касперского») также известен как:

  • Trojan-Downloader.Win32.Small.aeh («Лаборатория Касперского»)
  • TrojanDownloader.Win32.Small.yx («Лаборатория Касперского»)
  • Mal/DownLdr-O (Sophos)
  • Trojan.Downloader.Small-306 (ClamAV)
  • W32/Downloader.BXM (FPROT)
  • TrojanDownloader:Win32/Harnig (MS(OneCare))
  • Trojan.DownLoader.929 (DrWeb)
  • Generic.Malware.dld!!g.B65C6C8D (BitDef7)
  • Generic.Malware.dld!!g.E258EA00 (BitDef7)
  • TR/Dldr.Small.YX.A (AVIRA)
  • Downloader.Trojan (NAV)
  • Suspicious_Gen.MNHQ (Norman)
  • Suspicious_Gen.MNSK (Norman)
  • Trojan-Downloader.Win32.Small.yx [AVP] (FSecure)