Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.VB.gd

Время детектирования 28 ноя 2004 19:52 MSK
Время выпуска обновления 28 ноя 2004 19:52 MSK
Описание опубликовано 25 окт 2007 20:30 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Является приложением Windows (PE EXE-файл). Имеет размер 3664 байта. Написана на Visual Basic.

Деструктивная активность

После запуска троянец получает список запущенных в системе процессов и сравнивает его со своим списком:

assistse.exe
RavMon.exe
RavTimer.exe
Rfw.exe
Kavpfw.exe
KAVPlus.exe
MailMon.EXE
KPopMon.EXE
KWatchUI.EXE
KAVSvc.EXE
kvapfw.exe
kvfw.exe
KVMonXP.kxp
KVSrvXP.exe
KvXP.kxp
KVCenter.kxp
DefWatch.exe
Rtvscan.exe
ccApp.exe
ccSetMgr.exe
VPTray.exe
PasswordGuard.exe
EGhost.exe
Iparmor.exe
PFW.exe
TERegPct.exe
DFVSNET.EXE
NETBARGP.EXE
NMain.exe
navw32.EXE
KAVSvcUI.exe
KAV32.exe

Если в зараженной системе обнаруживаются указанные процессы, троянец прекращает работу и удаляет свое тело.

В противном случае троянская программа скачивает файлы по следующим ссылкам:

http://www.****see.com/hgz.gif
http://www.****see.com/nofz.gif
(На момент создания описания ссылки не работали.)

Данные файлы сохраняются в корневом каталоге Windows под именами «M66.exe» и «Q66.exe»:

%WinDir%\M66.exe
%WinDir%\Q66.exe

В случае успешного скачивания файлы запускается на исполнение.

На этом работа троянца завершается.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить скачанные файлы:
    %WinDir%\M66.exe
    %WinDir%\Q66.exe
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.VB.gd («Лаборатория Касперского») также известен как:

  • Trj/Downloader.DEN (Panda)