Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.FraudLoad.xfaj

Время детектирования 08 авг 2010 13:30 MSK
Время выпуска обновления 09 авг 2010 00:09 MSK
Описание опубликовано 05 окт 2010 15:24 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Программа является приложением Windows (PE EXE-файл). Имеет размер 18688 байт. Упакована неизвестным упаковщиком. Распакованный размер – около 30 КБ. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • проверяет локализацию системы, если она совпадает с одной из следующих, то троянец завершает свою работу:
    Azerbaijan
    Belarus
    Kazakhstan
    Kyrgyzstan
    Russia
    Uzbekistan
    Ukraine
    Czech Republic
    Poland
  • Создает файл с именем "_favdata.dat" по следующему пути:
    %Documents and Settings%\All Users\Favorites\_favdata.dat
    который содержит следующие строки:
    387
    new
  • Создает запись в системном реестре следующего вида:
     [HKCU\Printers\Connections]
    "affid"="387"
    "subid"="new"
  • Загружает файл по одному из следующих адресов:
    http://www.se***tile.com/a/ad
    http://fas***rch.com/a/ad
    http://www.sea***rtile.com/a/ad
    http://fast***search.com/a/ad

На момент создания описания загружался файл, который имел размер 425472 байта и детектировался Антивирусом Касперского как Trojan.Win32.TDSS.biia.

Загруженный файл сохранялся во временном каталоге текущего пользователя под именем:

%Temp%\TMP<rnd1>.tmp

где <rnd1> - случайная цифровая последовательность.

  • Создает копию загруженного файла с расширением ".exe":
    %Temp%\TMP<rnd1>.exe

После чего запускает созданную копию на выполнение.

По окончанию своей работы троянец удаляет свой оригинальный файл.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    %Temp%\TMP.tmp
    %Temp%\TMP.exe
    %Documents and Settings%\All Users\Favorites\_favdata.dat
  3. Удалить ключ системного реестра:
     [HKCU\Printers\Connections] 
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.FraudLoad.xfaj («Лаборатория Касперского») также известен как:

  • Trojan: Generic.dx!tig (McAfee)
  • Mal/Zbot-AB (Sophos)
  • Trj/TDSS.EC (Panda)
  • Trojan:Win32/Alureon.EB (MS(OneCare))
  • Trojan.DownLoad1.58681 (DrWeb)
  • Win32/Kryptik.FPI trojan (Nod32)
  • Trojan.Peed.Gen (BitDef7)
  • Trojan.DL.FraudLoad.ADJT (VirusBuster)
  • Win32:Agent-ALUW [Trj] (AVAST)
  • Trojan.Peed (Ikarus)
  • Generic18.BFHN (AVG)
  • TR/Vundo.Gen (AVIRA)
  • Trojan.Gen (NAV)
  • W32/Suspicious_Gen2.BVFDL (Norman)
  • Trojan.Win32.Generic.5224F58E (Rising)
  • Trojan-Downloader.Win32.FraudLoad.xfaj [AVP] (FSecure)
  • TROJ_FRAUDLO.LO (TrendMicro)
  • Trojan-Downloader.Win32.FraudLoad (Sunbelt)
  • Trojan.DL.FraudLoad.ADJT (VirusBusterBeta)