| Время детектирования | 19 ноя 2004 10:56 MSK |
| Время выпуска обновления | 19 ноя 2004 10:56 MSK |
| Описание опубликовано | 23 мар 2005 13:29 MSK |
Троянская программа. Скачивает из сети Internet программые файлы и запускает их на машине пользователя.
При запуске блокирует доступ к некоторым сайтам в Internet, прописывая их имена в файл hosts и, тем самым, перенаправляя обращения к ним на локальную машину:
127.0.0.1 ad.trafficmp.com 127.0.0.1 bannerfarm.ace.advertising.com 127.0.0.1 cdn.movies-etc.com 127.0.0.1 climaxbucks.com 127.0.0.1 couldnotfind.com 127.0.0.1 download.abetterinternet.com 127.0.0.1 drk.localnrd.com 127.0.0.1 greg-search.com 127.0.0.1 greg-tut.com 127.0.0.1 internet-optimizer.com 127.0.0.1 mig29here.com 127.0.0.1 mig29here.com 127.0.0.1 mt-download.com 127.0.0.1 sidefind.com 127.0.0.1 slotch.com 127.0.0.1 super-spider.com 127.0.0.1 t34rulit.com 127.0.0.1 thinstall.abetterinternet.com 127.0.0.1 www.windowws.cc 127.0.0.1 xlime.offeroptimizer.com 3510794929 auto.search.msn.com
Создает ключи реестра:
[Software\Microsoft\Internet Explorer\IE] [System\CurrentControlSet\Services\Tcpip\Parameters\DataBasePath] [Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs]
Прописывает свои адреса и ключи в реестре:
[Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\greg-search.com]
[SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d%2d/?%69%69%65%68%66"
[SOFTWARE\Microsoft\Internet Explorer\Main]
"Search Page"="http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d%2d/?%69%69%65%68%66"
"Search Bar"="http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d%2d/?%69%69%65%68%66"
"Start Page"="http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d/?%69%69%65%68%66"
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.