Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.aag

Время детектирования 19 ноя 2004 10:56 MSK
Время выпуска обновления 19 ноя 2004 10:56 MSK
Описание опубликовано 23 мар 2005 13:29 MSK

Технические детали

Троянская программа. Скачивает из сети Internet программые файлы и запускает их на машине пользователя.

При запуске блокирует доступ к некоторым сайтам в Internet, прописывая их имена в файл hosts и, тем самым, перенаправляя обращения к ним на локальную машину:

127.0.0.1 ad.trafficmp.com
127.0.0.1 bannerfarm.ace.advertising.com
127.0.0.1 cdn.movies-etc.com
127.0.0.1 climaxbucks.com
127.0.0.1 couldnotfind.com
127.0.0.1 download.abetterinternet.com
127.0.0.1 drk.localnrd.com
127.0.0.1 greg-search.com
127.0.0.1 greg-tut.com
127.0.0.1 internet-optimizer.com
127.0.0.1 mig29here.com
127.0.0.1 mig29here.com
127.0.0.1 mt-download.com
127.0.0.1 sidefind.com
127.0.0.1 slotch.com
127.0.0.1 super-spider.com
127.0.0.1 t34rulit.com
127.0.0.1 thinstall.abetterinternet.com
127.0.0.1 www.windowws.cc
127.0.0.1 xlime.offeroptimizer.com
3510794929 auto.search.msn.com

Создает ключи реестра:

[Software\Microsoft\Internet Explorer\IE] 
[System\CurrentControlSet\Services\Tcpip\Parameters\DataBasePath]
[Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs]

Прописывает свои адреса и ключи в реестре:

[Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\greg-search.com]

[SOFTWARE\Microsoft\Internet Explorer\Toolbar]
 "http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d%2d/?%69%69%65%68%66"

[SOFTWARE\Microsoft\Internet Explorer\Main]
 "Search Page"="http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d%2d/?%69%69%65%68%66"
 "Search Bar"="http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d%2d/?%69%69%65%68%66"
 "Start Page"="http://%72%6c%2e%77%65%62%74%72%61%63%65%72%2e%63%63/%2d/?%69%69%65%68%66"


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.aag («Лаборатория Касперского») также известен как:

  • Trj/Downloader.CJZ (Panda)
  • Trojan:Win32/Malex.gen!E (MS(OneCare))
  • Trojan.StartPage.1278 (DrWeb)
  • Trojan.Downloader.Small.AAG (BitDef7)
  • Trojan.DL.Small!UQQrC0BzVcg (VirusBuster)
  • Win32:Adware-gen [Adw] (AVAST)
  • Trojan-Downloader.Win32.Small (Ikarus)
  • Adware.CDT (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • Trojan.DL.Small!UQQrC0BzVcg (VirusBusterBeta)