| Время детектирования | 20 авг 2009 08:55 MSK |
| Время выпуска обновления | 20 авг 2009 12:49 MSK |
| Описание опубликовано | 29 сен 2010 15:27 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 30208 байт. Упакована UPX. Распакованный размер – около 45 КБ. Написана на C++.
После запуска троянец выполняет следующие действия:
true
ekrn.exe egui.exeто отменяется автоматический запуск службы "ekrn". Затем запускается системная утилита "taskkill" со следующими параметрами:
/f /im ekrn.exe /f /im egui.exeТаким образом, процессы "ekrn.exe" и "egui.exe" завершаются.
ras.exe avp.exe 360tray.exe safeboxtray.exeто в отдельном потоке из тела троянца извлекается файл, который сохраняется в каталоге хранения временных файлов пользователя как
%Temp%\~<rnd1>.w(12800 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Agent2.cmry") где <rnd1> – случайное восьмизначное десятичное число.
После этого запускается системная утилита "rundll32.exe" с параметрами:
%Temp%\~<rnd1>.w ,AboutDlgProc 18Таким образом, из извлеченной библиотеки вызывается функция "AboutDlgProc". Вызов данной функции приводит к выгрузке из системной памяти вышеуказанных процессов. При этом также блокируется запуск процесса "avp.exe" путем создания ключа системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\avp.exe] "Debugger" = "services.exe"
%Temp%\~<rnd2>.tmp(10752 байта; детектируется Антивирусом Касперского как "Rootkit.Win32.Agent.idd")
%Temp%\~<rnd3>.tmpe(6656 байт; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Small.amcr") где <rnd2>, <rnd3> – случайные восьмизначные десятичные числа.
http://txt.au***m.com/xx.txt http://txt.au***m.com/ad.txt http://d.nk***s.com/xx.exeЗагруженные файлы сохраняются в каталоге хранения временных файлов текущего пользователя "%Temp%" под случайными именами. Файл, загружаемый по первой ссылке, содержит ссылки для загрузки на зараженный компьютер других вредоносных программ. По полученным ссылкам также загружаются файлы. Файлом, загруженным по второй ссылке, подменяется файл:
%System%\drivers\etc\hostsУспешно загруженный по третьей ссылке файл запускается на выполнение. На момент создания описания приведенные ссылки не работали.
%Temp%\~<rnd2>.tmpДанный драйвер предназначен для сокрытия наличия файлов на диске, а также запущенных в системе процессов.
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Таким образом, запуск процесса "egui.exe" блокируется.
Image File Execution Options\egui.exe] "Debugger" = "services.exe"
После этого троянец завершает свою работу. Оригинальный файл троянца будет удален при очередной перезагрузке системы.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\CurrentControlSet\Services\vb]
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\egui.exe] "Debugger" = "services.exe" [HKLM\Software\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\avp.exe] "Debugger" = "services.exe"
%Temp%\~<rnd1>.w %Temp%\~<rnd2>.tmp %Temp%\~<rnd3>.tmpe
%System%\drivers\etc\hosts
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.