| Время детектирования | 29 авг 2009 18:25 MSK |
| Время выпуска обновления | 29 авг 2009 21:55 MSK |
| Описание опубликовано | 22 июн 2010 11:58 MSK |
Червь, создающий свои копии на локальных и доступных для записи съемных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 978432 байта. Упакован Upack. Распакованный размер – около 1107 КБ. Написан на C++.
Червь копируется на все доступные для записи логические и съемные диски под следующим именем:
<имя зараженного раздела>:\AUTORUN.INF
следующего содержания:
[AutoRun]
open=recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
shell\open=+ª¬ê(&O)
shell\open\Command=recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
shell\open\Default=1
shell\explore=+¦L+¦-Lý¦¢(&X)
shell\explore\Command=recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
Это позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Созданным файлам присваиваются атрибуты "скрытый" (hidden) и "системный" (system).
После запуска червь выполняет следующие действия:
%System%\scvhost.exe
YGTesT...QQ...
/c taskkill.exe /im ekrn.exe /f /c taskkill.exe /im egui.exe /fЭто приводит к завершению процессов "ekrn.exe", "egui.exe".
/c net stop wscsvc /c net stop SharedAccessТаким образом, останавливаются службы "wscsvc", "SharedAccess".
/c sc config sharedaccess start= disabled /c sc config ekrn start= disabledЭто отменяет автоматический запуск служб "sharedaccess", "ekrn".
%WinDir%\ee<rnd_1>t.dll(40960 байт; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Geral.dut")
%WinDir%\extext<rnd_2>t.exe(11776 байт; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Geral.blu")
%System%\drivers\pcidump.sys(11904 байта; детектируется Антивирусом Касперского как "Rootkit.Win32.Agent.fia") где <rnd_1> и <rnd_2> – случайные девятизначные десятичные числа.
%WinDir%\ee<rnd_1>t.dll testallТаким образом, из извлеченной библиотеки вызывается функция "testall".
%WinDir%\extext<rnd_2>t.exe
%System%\drivers\pcidump.sys
%WorkDir%\_temp.batследующего содержания:
@echo off @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq@echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @echo ad32rwhlk>>321.aqq @del 321.aqq @del "<полный путь к оригинальному файлу червя>" @del _temp.bat @exit
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\System\ControlSet001\Services\pcidump] [HKLM\System\CurrentControlSet\Services\pcidump]
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.