Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.FraudLoad.xezr

Время детектирования 07 авг 2010 22:58 MSK
Время выпуска обновления 08 авг 2010 09:21 MSK
Описание опубликовано 25 окт 2010 12:51 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Программа является приложением Windows (PE EXE-файл). Имеет размер 15872 байта. Упакована неизвестным упаковщиком. Распакованный размер – около 28 КБ. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • проверяет локализацию системы, если она совпадает с одной из следующих, то троянец завершает свою работу:
    Azerbaijan
    Belarus
    Kazakhstan
    Kyrgyzstan
    Russia
    Uzbekistan
    Ukraine
    Czech Republic
    Poland
    
  • для контроля уникальности своего процесса в системе создает уникальный идентификатор с именем:
    \AAB647AB-4C1A-4cf0-9DE5-DD056FABF1F9
  • Создает файл с именем "_favdata.dat" по следующему пути:
    %Documents and Settings%\All Users\Favorites\_favdata.dat
    который содержит следующие строки:
    387
    new
    
  • Создает запись в системном реестре следующего вида:
    [HKCU\Printers\Connections]
    "affid"="387"
    "subid"="new"
    
  • Загружает файлы по следующим URL адресам:
    http://Hig***ffic.com/a/ad
    http://www.se***eager.com/a/ad
    http://fastt***earch.com/a/ad
    
    На момент создания описания ссылки не работали.

    Загруженные файлы сохраняются во временном каталоге текущего пользователя под именами:

    %Temp%\TMP<rnd1>.tmp
    где <rnd1> - случайная цифровая последовательность.
  • Создает копии загруженных файлов с расширением ".exe":
    %Temp%\TMP<rnd1>.exe
    После чего запускает созданные копии на выполнение. По окончанию своей работы троянец удаляет свой оригинальный файл.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    %Temp%\TMP<rnd1>.tmp
    %Temp%\TMP<rnd1>.exe
    %Documents and Settings%\All Users\Favorites\_favdata.dat
    
  3. Удалить ключ системного реестра:
    [HKCU\Printers\Connections]
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.FraudLoad.xezr («Лаборатория Касперского») также известен как:

  • Trojan: Generic FakeAlert!kr (McAfee)
  • Mal/EncPk-RB (Sophos)
  • Trj/Zlob.KH (Panda)
  • Trojan:Win32/Alureon.EB (MS(OneCare))
  • Trojan.DownLoad1.58681 (DrWeb)
  • Win32/Kryptik.HDU trojan (Nod32)
  • Trojan.Peed.Gen (BitDef7)
  • Trojan.DL.FraudLoad!23DRc9Taqic (VirusBuster)
  • Win32:Agent-ALUW [Trj] (AVAST)
  • Trojan.Peed (Ikarus)
  • Cryptic.ASU (AVG)
  • TR/Crypt.ZPACK.Gen (AVIRA)
  • Downloader (NAV)
  • W32/Suspicious_Gen2.BUVLX (Norman)
  • Trojan.Win32.Generic.522460A7 (Rising)
  • Trojan-Downloader.Win32.FraudLoad.xezr [AVP] (FSecure)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.DL.FraudLoad!23DRc9Taqic (VirusBusterBeta)