Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Dropper.Win32.Agent.cxdv

Время детектирования 01 сен 2010 14:58 MSK
Время выпуска обновления 02 сен 2010 15:10 MSK
Описание опубликовано 20 окт 2010 16:26 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном компьютере без ведома пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 38400 байт. Написана на C++.

Инсталляция

После активации троянец копирует свое тело в системный каталог Windows под именем "fvfj.sxo":

%System%\fvfj.sxo
Для автоматического запуска при следующем старте системы троянец добавляет запись в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe rundll32.exe fvfj.sxo trsnl"

Деструктивная активность

После запуска троянец расшифровывает и извлекает из своего тела во временный каталог текущего пользователя файл:

%Temp%<rnd1>.tmp
Где <rnd1> - случайный набор цифр и букв латинского алфавита.

Данный файл имеет размер 20480 байт и детектируется Антивирусом Касперского как Trojan.Win32.Agent2.lom.

Затем троянец подгружает в свое адресное пространство извлеченный файл и производит запуск содержащегося в нем вредоносного кода, который выполняет следующие деструктивные действия:

  • Если на компьютере пользователя был установлен пакет приложений "Microsoft Office", то троянец устанавливает низкий уровень безопасности, записав следующие значения в ключ системного реестра:
    [HKCU\Software\Microsoft\Office\11.0\Word\Security]
    "Level" = "1"
    "AccessVBOM" = "1"
    
    И выполняет макрос, с помощью которого запускает на выполнение оригинальное тело троянца.
  • Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:
    249305880edc1b18
  • Создает процесс с именем "svchost.exe" и внедряет в него вредоносный код:
    svchost.exe
  • Троянец отправляет запрос по следующему адресу:
    http://x5***m5.ru/bmw/bb.php
    В ответ получает файл конфигурации для дальнейшей своей работы.
  • Ссылки для загрузки других вредоносных файлов, полученные из файла конфигурации, троянец сохраняет в следующем ключе реестра:
    [HKCR\idid]


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    %Temp%\<rnd1>.tmp
    %System%\fvfj.sxo
    
    где <rnd1> - случайный набор цифр и букв латинского алфавита.
  3. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?):
    %Temporary Internet Files%
  4. Удалить ключ системного реестра (как работать с реестром?):
    [HKCR\idid]
  5. При необходимости восстановить значения параметров "Level" и "AccessVBOM" в ключе системного реестра (как работать с реестром?):
    [HKCU\Software\Microsoft\Office\11.0\Word\Security]
    "Level"
    "AccessVBOM"
    
  6. Восстановить значение параметра ключа системного реестра на следующее (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell" = "Explorer.exe"
    
  7. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Dropper

Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.

Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.

В результате использования программ данного класса хакеры достигают двух целей:

  • скрытной инсталляции троянских программ и вирусов;
  • защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.

Другие модификации

Другие названия

Trojan-Dropper.Win32.Agent.cxdv («Лаборатория Касперского») также известен как:

  • Trojan: Spam-Mailbot.ab (McAfee)
  • Troj/Agent-OOP (Sophos)
  • Trojan.Dropper-26195 (ClamAV)
  • Trj/Agent.NZG (Panda)
  • W32/Trojan3.BZH (FPROT)
  • TrojanDropper:Win32/Oficla.T (MS(OneCare))
  • Trojan.Packed.21143 (DrWeb)
  • Win32/Oficla.IE trojan (Nod32)
  • Trojan.Oficla.AF (BitDef7)
  • Trojan.Oficla!y4YY9F+emaI (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Trojan.Win32.Oficla (Ikarus)
  • FakeAV.CZQ (AVG)
  • TR/Spy.ZBot.EK (AVIRA)
  • Trojan.Sasfis (NAV)
  • W32/Agent.UYCQ (Norman)
  • Trojan.Win32.Generic.522E275D (Rising)
  • Trojan-Dropper.Win32.Agent.cxdv [AVP] (FSecure)
  • TROJ_BREDOLAB.DI (TrendMicro)
  • Trojan.Oficla!y4YY9F+emaI (VirusBusterBeta)