Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Adload.tup

Время детектирования 27 окт 2010 02:10 MSK
Время выпуска обновления 27 окт 2010 12:49 MSK
Описание опубликовано 07 дек 2010 15:44 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 82200 байт. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • загружает из сети Интернет файл по следующей ссылке:
    http://up***er.com/install.aspx?b=querybrowser
    Загруженный файл сохраняется в каталоге хранения временных файлов текущего пользователя как
    %Temp%\stb<rnd>.tmp\setup.exe
    где <rnd> – случайное двухзначное шестнадцатеричное число.

    На момент создания описания загружался файл размером 727792 байта; MD5: 9FCFAF2BC4BD8D54BCFCD0CC3A888842, SHA1:
    0DEA5D4C0D6DDB213440BD7AAEEDAAB8C8F64B8E.

  • Запускает загруженный файл с параметрами:
    -i 9f77f024b36d47be96af687beb8abf3e -p QrybrsrFlvtube /S
  • Ожидает завершения запущенного процесса "setup.exe", после чего удаляет файл:
    %Temp%\stb<rnd>.tmp\setup.exe
    а также каталог:
    %Temp%\stb<rnd>.tmp
  • Информирует злоумышленника об удачной загрузке и установке файла, обращаясь по ссылке:
    http://up***er.com/?product=0&tji18=2152&vn=0&qipc43
    =43&rea=29&rfz94=45&b=querybrowser&vhid11=582&cid=9f77f0
    24b36d47be96af687beb8abf3e&opfs4=7708&ptag=QrybrsrFlvtub
    e&pe3=21&av=Ao19cDF0lroKQZGcGWv64KQowTOUJpXf8zxYqCi0
    &fpuz6=53&as=
    
  • Посредством запуска системного командного интерпретатора "CMD.EXE" с параметрами:
    /c del <полный путь к оригинальному файлу троянца> > nul
    удаляет свой оригинальный файл после завершения его работы.

После этого троянец завершает свою работу.

Загруженный троянцем файл является инсталлятором программы "QueryBrowser". Сайт программы:

http://www.querybrowser.com
Окно инсталлятора выглядит следующим образом:

Программа устанавливается в каталог "%Program Files%", где создаются файлы:

%Program Files%\QueryBrowser\querybrowser.exe 
(61712 байт; MD5: 592DEFC591FAF81D539785D840 76D215, SHA1: 6F0609047A4A78E3236C0812CAFE5D 62AB62A011)
%Program Files%\QueryBrowser\querybrowser.dll
(577536 байт; MD5: 779BD59FF43537BB1C1FF78B49669AD8, SHA1: 138D9EE7F782A99AA07F0611F2E39035FDC13D7E)

Также в процессе установки создаются ключи системного реестра:

[HKLM\Software\QueryBrowser]
"Primary" = "24602"
"DllPath" = "%Program Files%\QueryBrowser\querybrowser.dll"
"Version" = "65548"
"Cid" = "61fd6abec14040a08fd49ee54b25508a"
"Partner" = "QrybrsrFlvtube"
"Src" = "querybrowser"
"Initial" = "1"
"ShowToolbarButton" = "0"
"ShowBarSign" = "0"
Установленная программа позволяет отслеживать строки, вводимые в адресной строке браузера, и, таким образом, вести учет интернет-ресурсов, посещаемых пользователем.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить процессы с именами "querybrowser.exe".
  2. Удалить файлы:
    %Program Files%\QueryBrowser\querybrowser.exe
    %Program Files%\QueryBrowser\querybrowser.dll 
    
  3. Удалить ключи системного реестра (как работать с реестром?):
    [HKLM\Software\QueryBrowser]
    "Primary" = "24602"
    "DllPath" = "%Program Files%\QueryBrowser\querybrowser.dll"
    "Version" = "65548"
    "Cid" = "61fd6abec14040a08fd49ee54b25508a"
    "Partner" = "QrybrsrFlvtube"
    "Src" = "querybrowser"
    "Initial" = "1"
    "ShowToolbarButton" = "0"
    "ShowBarSign" = "0"
    
  4. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Adload.tup («Лаборатория Касперского») также известен как:

  • Mal/FirstLk-A (Sophos)
  • W32/Trojan4.MPW (FPROT)
  • BrowserModifier:Win32/Zwangi (MS(OneCare))
  • Trojan.DownLoader1.34331 (DrWeb)
  • Win32/TrojanDownloader.Agent.QIY trojan (Nod32)
  • Trojan.Generic.5019539 (BitDef7)
  • Trojan.DL.Adload!thpbMZdoq24 (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Trojan-Downloader.Win32.Adload (Ikarus)
  • ADSPY/AdSpy.Gen2 (AVIRA)
  • Trojan.ADH (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • Trojan.Win32.Generic.12576D56 (Rising)
  • Trojan.DL.Adload!thpbMZdoq24 (VirusBusterBeta)