Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.bxc

Время детектирования 21 ноя 2005 17:23 MSK
Время выпуска обновления 21 ноя 2005 17:23 MSK
Описание опубликовано 08 июн 2006 18:12 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая из интернета файлы без ведома пользователя. Является приложением Windows (PE EXE-файл). Размер зараженного файла — 4096 байт.

Деструктивная активность

После запуска троянец пытается завершить процессы, содержащие в своих именах следующие строки:

APVDWIN.exe
Avp32.exe
avpcc.exe
NOD32KUI.exe
outpost.exe

После этого с интервалом в 1 секунду троянец проверяет IP-адрес машины, на которой запущен; проверка производится до тех пор, пока не будет установлено, что IP-адрес отличен от 127.0.0.1.

Затем программа загружает несколько файлов из интернета и запускает их на исполнение:

  • файл с URL http://core.****he-evolution.com/x.exe сохраняется в корневом каталоге Windows с именем winl.exe:
    %Windir%\winl.exe
    Скаченный файл детектируется Антивирусом Касперского как Backdoor.Win32.Agent.vq
  • файл с URL http://core.****he-evolution.com/r4.exe сохраняется в корневом каталоге Windows с именем sstray.exe:
    %Windir%\sstray.exe
    На момент создания описания данная ссылка не работала.

У злоумышленников существует возможность заменить загружаемые файлы другими вредоносными программами путём замены объектов, на которые указывают ссылки.


Рекомендации по удалению

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить загруженные троянцем файлы:
    %Windir%\sstray.exe
    %Windir%\winl.exe
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.bxc («Лаборатория Касперского») также известен как:

  • Troj/DownLdr-PS (Sophos)
  • W32/Downloader-Sml!Eldorado (FPROT)
  • TrojanDownloader:Win32/Vxgame (MS(OneCare))
  • Trojan.DownLoader.5389 (DrWeb)
  • Trojan.Downloader.Small.BL (BitDef7)
  • Trojan-Downloader.Win32.Small (Ikarus)
  • TR/Hijacker.Gen (AVIRA)
  • Suspicious_Gen2.DEEQV (Norman)
  • Suspicious_Gen2.DEFHC (Norman)
  • Trojan-Downloader.Win32.Small.bxc [AVP] (FSecure)