| Время детектирования | 30 авг 2010 22:39 MSK |
| Время выпуска обновления | 31 авг 2010 08:12 MSK |
| Описание опубликовано | 28 окт 2010 18:08 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 27136 байт. Написана на C++.
После запуска троянец выполняет следующие действия:
%Temp%\<rnd>.vbs (3291 байт)где <rnd> – случайное восьмизначное шестнадцатеричное число (например: "4cc57c8a").
cmd.exe /c %Temp%\<rnd>.vbs
/c del <полный путь к оригинальному файлу троянца> > nulПосле этого троянец завершает свою работу.
Извлеченный троянцем файл является VBS-скриптом, реализующим функционал загрузчика. После запуска данный файл, используя уязвимость в ActiveX компоненте "XMLHTTP", загружает из сети Интернет файл по следующей ссылке:
http://the*sat.info/PCDefenderSilentSetup.msi (на момент создания описания ссылка не работала)Благодаря уязвимости в ActiveX компоненте "ADODB.Stream" загруженный файл сохраняется в каталоге "My Documents" текущего пользователя под случайным именем:
%USERPROFILE%\My Documents\<rnd>\<rnd>.msiДалее загруженный файл запускается на выполнение. Данный файл при следующем старте системы будет удален вместе со своим родительским каталогом. Для этого создается ключ системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] "delpcdefmsi" = "cmd /c rmdir /s /q "%USERPROFILE%\My Documents\<rnd>""
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\<rnd>.vbs %USERPROFILE%\My Documents\<rnd>\<rnd>.msi
[HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] "delpcdefmsi" = "cmd /c rmdir /s /q "%USERPROFILE%\ My Documents\<rnd>""
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.