Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Dropper.Win32.Flystud.yo

Время детектирования 09 июл 2009 06:18 MSK
Время выпуска обновления 22 июл 2009 18:53 MSK
Описание опубликовано 23 июн 2010 16:21 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Червь, создающий свои копии на локальных и доступных для записи съемных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 1405887 байт. Написан на C++.

Инсталляция

После запуска червь выполняет следующие действия:

  • создает каталог:
    %System%\372109
    Каталог создается с атрибутом "скрытый" (hidden).
  • Копирует свое тело в следующий файл:
    %System%\372109\C00285.EXE
    Копия создается с атрибутом "скрытый" (hidden).
  • Запускает на выполнение созданную копию.

Распространение

Червь копирует свое тело на все доступные для записи съемные диски, подключаемые к зараженному компьютеру. При этом для всех каталогов, расположенных в корне съемного диска, устанавливается атрибут "скрытый" (hidden). На зараженном съемном диске создается столько копий червя, сколько каталогов найдено в его корне. Имена создаваемых копий и найденных каталогов совпадают. Кроме того, червь создает на зараженном съемном диске копию с именем:

Recycle.exe
Файл "Recycle.exe" создается с атрибутом "скрытый" (hidden).

Червь создает на зараженном съемном диске файл:

<имя зараженного съемного диска>:\autorun.inf
следующего содержания:
[AutoRun]
open=Recycle.exe
shell\1=+?¬к(&O)
shell\1\Command=Recycle.exe
shell\2\=фпLL(&B)
shell\2\Command=Recycle.exe
shellexecute=Recycle.exe
Таким образом, копия червя будет запускаться каждый раз, когда пользователь открывает зараженный съемный диск при помощи программы "Проводник".


Деструктивная активность

После запуска червь выполняет следующие действия:

  • создает каталоги:
    %Temp%\E_N4
    %System%\499E86
    %System%\2B4FA4
    %System%\A9C3FF
    
    Каталоги создаются с атрибутом "скрытый" (hidden).
  • Извлекает из своего тела файлы, которые сохраняются в системе под следующими именами:
    %Temp%\E_N4\spec.fne (73728 байт)
    %Temp%\E_N4\shell.fne (40960 байт)
    %Temp%\E_N4\krnln.fnr (1101824 байта)
    %Temp%\E_N4\internet.fne (184320 байт)
    %Temp%\E_N4\HtmlView.fne (217088 байт)
    %Temp%\E_N4\eAPI.fne (323584 байта)
    %Temp%\E_N4\dp1.fne (114688 байт)
    %Temp%\E_N4\cnvpe.fne (61440 байт)
    %System%\499E86\spec.fne (73728 байт)
    %System%\499E86\shell.fne (40960 байт)
    %System%\499E86\RegEx.fnr (217088 байт)
    %System%\499E86\krnln.fnr (1101824 байта)
    %System%\499E86\internet.fne (184320 байт)
    %System%\499E86\HtmlView.fne (217088 байт)
    %System%\499E86\eAPI.fne (323584 байта)
    %System%\499E86\dp1.fne (114688 байт)
    %System%\499E86\cnvpe.fne (61440 байт)
    
    Для всех файлов из каталога "%System%\499E86" устанавливается атрибут "скрытый" (hidden).
  • Для автоматического запуска троянца при каждом следующем входе пользователя в систему создается следующий ярлык:
    %USERPROFILE%\Start Menu\Programs\Startup\C00285.lnk


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить процесс "C00285.EXE".
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить файлы:
    %System%\372109\C00285.EXE
    %Temp%\E_N4\spec.fne 
    %Temp%\E_N4\shell.fne 
    %Temp%\E_N4\krnln.fnr 
    %Temp%\E_N4\internet.fne 
    %Temp%\E_N4\HtmlView.fne 
    %Temp%\E_N4\eAPI.fne 
    %Temp%\E_N4\dp1.fne 
    %Temp%\E_N4\cnvpe.fne 
    %System%\499E86\spec.fne 
    %System%\499E86\shell.fne 
    %System%\499E86\RegEx.fnr 
    %System%\499E86\krnln.fnr 
    %System%\499E86\internet.fne 
    %System%\499E86\HtmlView.fne 
    %System%\499E86\eAPI.fne 
    %System%\499E86\dp1.fne 
    %System%\499E86\cnvpe.fne 
     %USERPROFILE%\Start Menu\Programs\Startup\C00285.lnk
    <имя зараженного съемного диска>:\Recycle.exe
    <имя зараженного съемного диска>:\autorun.inf
    
  4. Удалить каталоги:
    %System%\372109
    %Temp%\E_N4
    %System%\499E86
    %System%\2B4FA4
    %System%\A9C3FF
    
  5. Удалить копии, созданные троянцем на зараженных съемных дисках.
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Dropper

Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.

Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.

В результате использования программ данного класса хакеры достигают двух целей:

  • скрытной инсталляции троянских программ и вирусов;
  • защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.

Другие модификации

Другие названия

Trojan-Dropper.Win32.Flystud.yo («Лаборатория Касперского») также известен как:

  • Trojan: FlyStudio Packed (McAfee)
  • Mal/EncPk-NB (Sophos)
  • Trj/Downloader.MDW (Panda)
  • W32/Nuj.A.gen!Eldorado (FPROT)
  • Backdoor:Win32/FlyAgent.F (MS(OneCare))
  • Win32.HLLW.Autoruner.4360 (DrWeb)
  • Win32/FlyStudio.NXB trojan (Nod32)
  • GenPack:Backdoor.Generic.184623 (BitDef7)
  • Backdoor.FlyAgent.ALW (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Worm.Win32.FlyStudio (Ikarus)
  • TR/Dropper.Gen2 (AVIRA)
  • BACKDOOR.Trojan (NAV)
  • Trojan.Win32.ECode.ee (Rising)
  • Trojan-Dropper.Win32.Flystud.yo [AVP] (FSecure)
  • Mal_Otorun-11 (TrendMicro)
  • Trojan.Win32.Autorun.dm (v) (Sunbelt)
  • Backdoor.FlyAgent.ALW (VirusBusterBeta)