Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.ckn

Время детектирования 21 фев 2006 09:03 MSK
Время выпуска обновления 21 фев 2006 09:03 MSK
Описание опубликовано 11 авг 2006 16:16 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая из интернета файлы без ведома пользователя.

Является приложением Windows (PE EXE-файл). Упакована FSG. Размер файла — 3072 байта. Размер в распакованном виде — около 28 КБ.


Деструктивная активность

После запуска троянская программа проверяет существование следующего файла %System%\qvxgamet1.exe. В случае если его нет, программа удаляет файл %Temp%\qvxt1.game (если такой существует) и загружает в него данные с URL http://**ko.biz/dl.php.

После чего троянец удаляет следующие файлы (если такие существуют):

%Temp%\qvxt2.game
%Temp%\qvxt3.game
%Temp%\qvxt4.game

И затем загружает на их место данные соответственно со следующих URL:

http://**ko.biz/soft/1.exe/
http://**ko.biz/soft/2.exe/
http://**ko.biz/soft/3.exe/

В случае успешной загрузки троянец копирует загруженные файлы в системный каталог Windows со следующими именами:

%System%\qvxgamet2.exe
%System%\qvxgamet3.exe
%System%\qvxgamet4.exe

Если данные файлы уже существовали, то они перезаписываются.

В случае неудачной загрузки какого-нибудь из файлов, предпринимается повторная попытка через 5 минут.

После успешной загрузки всех файлов они запускаются на исполнение. А выполнение оригинальной троянской программы завершается.

На момент создания описания указанные ссылки не работали.


Рекомендации по удалению

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить загруженные троянцем файлы:
    %System%\qvxgamet2.exe
    %System%\qvxgamet3.exe
    %System%\qvxgamet4.exe
    %Temp%\qvxt1.game
    %Temp%\qvxt2.game
    %Temp%\qvxt3.game
    %Temp%\qvxt4.game
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.ckn («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.g (McAfee)
  • Mal/Generic-A (Sophos)
  • Trj/Small.RN (Panda)
  • W32/Downloader-Web-based!Maximus (FPROT)
  • TrojanDownloader:Win32/Small.BPI (MS(OneCare))
  • a variant of Win32/TrojanDownloader.Small trojan (Nod32)
  • Trojan.Downloader.Small.CKN (BitDef7)
  • Packed/FSG (VirusBuster)
  • Win32:Trojano-3513 [Trj] (AVAST)
  • P2P-Worm.Win32.SpyBot (Ikarus)
  • Downloader.Generic.SFO (AVG)
  • TR/Crypt.XPACK.Gen (AVIRA)
  • Downloader (NAV)
  • W32/DLoader.FSNH (Norman)
  • Packer.Win32.Agent.bk [Suspicious] (Rising)
  • TROJ_SMALL.DCN (TrendMicro)