| Время детектирования | 31 авг 2010 18:20 MSK |
| Время выпуска обновления | 01 сен 2010 02:51 MSK |
| Описание опубликовано | 24 дек 2010 16:47 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 28160 байт. Написана на C++.
После запуска троянец извлекает из своего тела файл, который сохраняется в каталоге хранения временных файлов текущего пользователя как
%Temp%\<rnd_1>.vbs(4077 байт; детектируется Антивирусом Касперского как "Trojan-Downloader.VBS.FraudLoad.b")
где <rnd_1> – случайное восьмизначное шестнадцатеричное число (например: "4cf39873").
После этого троянец запускает на выполнение извлеченный файл и завершает свою работу. Для удаления своего оригинального файла после завершения его работы троянец запускает системный командный интерпретатор "CMD.EXE" с параметрами:
/c del <полный путь к оригинальному файлу троянца> > nulИзвлеченный троянцем файл является сценарием языка Visual Basic Script. После запуска данный сценарий загружает из сети Интернет файл по следующей ссылке:
http://be***osat.info/PCDefenderSilentSetup.msi (на момент создания описания ссылка не работала)Загруженный файл сохраняется в системе как
%USERPROFILE%\My Documents\<rnd_2>\<rnd_2>.msiгде <rnd_2> – случайным образом сформированная последовательность из латинских букв (например: "LFPLGNSKJDWKVBIZIB").
Далее загруженный файл запускается на выполнение.
Загруженный файл будет удален при следующей загрузке системы. Для этого создается ключ системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] "delpcdefmsi" = "cmd /c rmdir /s /q "%USERPROFILE%\My Documents\<rnd_2>\<rnd_2>.msi"
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\<rnd_1>.vbs %USERPROFILE%\My Documents\<rnd_2>\<rnd_2>.msi
[HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] "delpcdefmsi" = "cmd /c rmdir /s /q "%USERPROFILE%\My Documents\<rnd_2>\<rnd_2>.msi"
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
Trojan-Dropper.