| Время детектирования | 01 сен 2010 14:58 MSK |
| Время выпуска обновления | 02 сен 2010 15:10 MSK |
| Описание опубликовано | 20 окт 2010 16:26 MSK |
Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном компьютере без ведома пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 38400 байт. Написана на C++.
После активации троянец копирует свое тело в системный каталог Windows под именем "fvfj.sxo":
%System%\fvfj.sxoДля автоматического запуска при следующем старте системы троянец добавляет запись в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="Explorer.exe rundll32.exe fvfj.sxo trsnl"
После запуска троянец расшифровывает и извлекает из своего тела во временный каталог текущего пользователя файл:
%Temp%<rnd1>.tmpГде <rnd1> - случайный набор цифр и букв латинского алфавита.
Данный файл имеет размер 20480 байт и детектируется Антивирусом Касперского как Trojan.Win32.Agent2.lom.
Затем троянец подгружает в свое адресное пространство извлеченный файл и производит запуск содержащегося в нем вредоносного кода, который выполняет следующие деструктивные действия:
[HKCU\Software\Microsoft\Office\11.0\Word\Security] "Level" = "1" "AccessVBOM" = "1"И выполняет макрос, с помощью которого запускает на выполнение оригинальное тело троянца.
249305880edc1b18
svchost.exe
http://x5***m5.ru/bmw/bb.phpВ ответ получает файл конфигурации для дальнейшей своей работы.
[HKCR\idid]
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\<rnd1>.tmp %System%\fvfj.sxoгде <rnd1> - случайный набор цифр и букв латинского алфавита.
%Temporary Internet Files%
[HKCR\idid]
[HKCU\Software\Microsoft\Office\11.0\Word\Security] "Level" "AccessVBOM"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell" = "Explorer.exe"
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
Trojan-Dropper.