Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan.Win32.Agent2.kxb

Время детектирования 16 июл 2009 23:49 MSK
Время выпуска обновления 22 июл 2009 18:54 MSK
Описание опубликовано 26 окт 2011 19:34 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 10240 байт. Написана на C++.


Деструктивная активность

После запуска троянец получает идентификатор набора национальных параметров LCID, и проверяет первичный идентификатор национального языка. Если он соответствует значению "Russian", то троянец удаляет свой оригинальный файл и завершает свою работу. В противном случае, троянец загружает из сети Интернет файлы по следующим ссылкам:

http://daiemzuops.net/aasuper0.php
http://daiemzuops.net/aasuper1.php
http://daiemzuops.net/aasuper2.php
http://daiemzuops.net/aasuper3.php

На момент создания описания ссылки не работали.

Загруженные файлы сохраняются под следующими именами:

c:\vyowk.exe
c:\uudoam.exe
c:\vmlj.exe
c:\fjaiekpk.exe

Далее троянец для удаления своего оригинального файла после завершения его работы запускает системный командный интерпретатор "CMD.EXE" со следующими параметрами:

/c del <полный путь к оригинальному файлу троянца> > nul

После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    c:\vyowk.exe
    c:\uudoam.exe
    c:\vmlj.exe
    c:\fjaiekpk.exe
    
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

MD5: 05DFBB392A1E63C0A3F39346FBF4098B

SHA1: 164BC532658FFA6FB72CE9AFC6AAE3158C2AC038


Bookmark and Share
Закладки
Trojan

Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.

К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.


Другие модификации

Другие названия

Trojan.Win32.Agent2.kxb («Лаборатория Касперского») также известен как:

  • Trojan: Generic Dropper.jk (McAfee)
  • Mal/EncPk-LV (Sophos)
  • Trj/Agent.MMC (Panda)
  • W32/Agent.HQG (FPROT)
  • TrojanDownloader:Win32/Matcash.O (MS(OneCare))
  • Trojan.DownLoad.40335 (DrWeb)
  • Win32/TrojanDownloader.Small.OHY trojan (Nod32)
  • Trojan.Generic.2187390 (BitDef7)
  • Trojan.Agent2.EAB (VirusBuster)
  • Win32:Crypt-EKF [Trj] (AVAST)
  • Trojan.Win32.Agent2 (Ikarus)
  • Agent2.NVZ (AVG)
  • TR/Crypt.ZPACK.Gen (AVIRA)
  • Packed.Generic.237 (NAV)
  • Harnig.LKV (Norman)
  • Trojan.Win32.Agent2.kxb [AVP] (FSecure)
  • TROJ_DLOAD.QW (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.Agent2.EAB (VirusBusterBeta)