Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.cdk

Время детектирования 28 дек 2005 20:35 MSK
Время выпуска обновления 28 дек 2005 20:35 MSK
Описание опубликовано 29 авг 2006 20:44 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, осуществляющая без ведома пользователя загрузку и установку на компью-тер-жертву новых версий вредоносных программ.

Является приложением Windows (PE EXE-файл). Имеет размер около 6 КБ. Упакована при помощи NsPack, размер распакованного файла — около 32 КБ.

Программа написана на Visual C++.


Деструктивная активность

После запуска троянец создает ключ для определения своего повторного запуска:

[HKCU\Software\Microsoft\Windows\CurrentVersion]
 "adv470"="adv470"

(В различных версиях данного троянца цифры в созданном параметре могут варьироваться).

Троянец следит за деятельностью файрволов в системе (Agnitum Outpost, ZoneAlarm, стандартный файрвол Windows XP SP2), автоматически разрешая себе неограниченный доступ к интернету (путем поиска окон, запрашивающих защитные действия у пользователя, и установки разрешающих пра-вил).

Например, троянец ищет окна Agnitum Outpost со следующими заголовками:

Create rule for <имя текущего файла>
Warning: Components Have Changed
Hidden Process Requests Network Access

И ставит галочки «Allow all activities for this application» и жмет в них кнопки «ОК».

Также троянец скачивает и запускает на исполнение на локальном компьютере следующие файлы (на момент создания описания, приведенные ссылки не работали):

  • http://iframeurl.biz/***/dl.php?adv=adv470 — сохраняет как %Windir%\uniq;
  • http://iframeurl.biz/***/kl.txt — сохраняет как %Windir%\kl.exe;
  • http://iframeurl.biz/***/tool2.txt — сохраняет как %Windir%\tool2.exe;
  • http://iframeurl.biz/***/country.php — сохраняет как %Windir%\country.exe;
  • http://iframeurl.biz/***/secure32.php — сохраняет как %Windir%\secure32.html;
  • http://iframeurl.biz/***/paytime.txt — сохраняет как %System%\paytime.exe;
  • http://iframeurl.biz/***/hosts.txt — сохраняет как %Windir%\hosts;
  • http://iframeurl.biz/***/dluniq..... — сохраняет как %Windir%\uniq.

На итальянских локализациях операционных систем троянец скачивает следующий файл:

  • http://iframeurl.biz/***/it.txt — сохраняет как %Windir%\countrydial.exe и запускает на исполне-ние.

На не итальянских локализациях операционных систем троянец скачивает и запускает на исполне-ние следующие файлы:

  • http://iframeurl.biz/***/tool1.txt — сохраняет как %Windir%\tool1.exe;
  • http://iframeurl.biz/***/tool3.txt — сохраняет как %Windir%\tool3.exe;
  • http://iframeurl.biz/***/tool4.txt — сохраняет как %Windir%\tool4.exe;
  • http://iframeurl.biz/***/tool5.txt — сохраняет как %Windir%\tool5.exe;
  • http://iframeurl.biz/***/ms1.php — сохраняет как %Windir%\ms1.exe.

Рекомендации по удалению

  1. При помощи «Диспетчера задач» завершить троянский процесс.
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить следующий ключ в системном реестре:
    [HKCU\Software\Microsoft\Windows\CurrentVersion]
     "adv470"="adv470"
  4. Завершить процессы и удалить следующие файлы:
    • %System%\paytime.exe
    • %Windir%\country.exe
    • %Windir%\countrydial.exe
    • %Windir%\hosts
    • %Windir%\kl.exe
    • %Windir%\ms1.exe
    • %Windir%\secure32.html
    • %Windir%\tool1.exe
    • %Windir%\tool2.exe
    • %Windir%\tool3.exe
    • %Windir%\tool4.exe
    • %Windir%\tool5.exe
    • %Windir%\uniq
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.cdk («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.q (McAfee)
  • Troj/DownLdr-NP (Sophos)
  • Trojan.Downloader.Small-970 (ClamAV)
  • Adware/CWS.Searchmeup (Panda)
  • W32/Downloader.MCG (FPROT)
  • TrojanDownloader:Win32/Harnig.gen!M (MS(OneCare))
  • Trojan.DownLoader.6084 (DrWeb)
  • a variant of Win32/TrojanDownloader.Small.AOD trojan (Nod32)
  • Generic.Time2Pay.20D99F0A (BitDef7)
  • Trojan.DL.Small.Gen.10 (VirusBuster)
  • Win32:Agent-JL [Trj] (AVAST)
  • Trojan-GameThief.Win32.Lmir (Ikarus)
  • Downloader.Small.CI (AVG)
  • TR/Dldr.PassAlert.i (AVIRA)
  • crack.exe <<< TR/Dldr.PassAlert.i (AVIRA)
  • Downloader (NAV)
  • DLoader.NXS (Norman)
  • Trojan-Downloader.Win32.Small.cdk [AVP] (FSecure)
  • TROJ_DLOADER.GE (TrendMicro)
  • Trojan.DL.Small.Gen.10 (VirusBusterBeta)