Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Agent.efgz

Время детектирования 09 авг 2010 00:29 MSK
Время выпуска обновления 09 авг 2010 07:22 MSK
Описание опубликовано 01 окт 2010 17:05 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Является приложением Windows (PE-EXE файл). Имеет размер 20992 байта. Программа упакована неизвестным упаковщиком. Распакованный размер – около 25 КБ. Написана на С++.


Деструктивная активность

После запуска, троянец расшифровывает свое тело и затем выполняет загрузку файлов со следующих URL адресов:

http://188.***.161/breakingbrain_rehogwh.exe
http://194.***.3/bat.exe
На момент создания описания ссылки не работали.

Троянец сохраняет загруженные файлы под следующими именами соответственно:

%WinDir%\Temp\_ex-68.exe
%WinDir%\Temp\_ex-08.exe
После чего запускает скачанные файлы на выполнение и завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  • Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  • Удалить файлы:
    %WinDir%\Temp\_ex-68.exe
    %WinDir%\Temp\_ex-08.exe
    
  • Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


  • Bookmark and Share
    Закладки
    Trojan-Downloader

    Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

    Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

    Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


    Другие модификации

    Другие названия

    Trojan-Downloader.Win32.Agent.efgz («Лаборатория Касперского») также известен как:

    • Trojan: Bredolab.gen.z (McAfee)
    • Troj/FakeAV-BPF (Sophos)
    • Generic Trojan (Panda)
    • TrojanDownloader:Win32/Waledac.C (MS(OneCare))
    • Trojan.Packed.20878 (DrWeb)
    • Win32/Kryptik.FWY trojan (Nod32)
    • Trojan.Generic.KD.25807 (BitDef7)
    • Trojan.Kryptik.AFCY (VirusBuster)
    • Win32:Oficla-X [Wrm] (AVAST)
    • Trojan.Oficla (Ikarus)
    • Cryptic.ATL (AVG)
    • TR/Dldr.Agent.efgz (AVIRA)
    • Packed.Generic.303 (NAV)
    • NseCheckFile2() returned 0x00010018 (Norman)
    • Trojan.Win32.Generic.5225FD73 (Rising)
    • Trojan-Downloader.Win32.Agent.efgz [AVP] (FSecure)
    • TROJ_FAKEAV.SMJR (TrendMicro)
    • Trojan.Win32.Generic.pak!cobra (Sunbelt)
    • Trojan.Kryptik.AFCY (VirusBusterBeta)