| Время детектирования | 25 фев 2010 11:10 MSK |
| Время выпуска обновления | 25 фев 2010 16:41 MSK |
| Описание опубликовано | 16 июн 2010 13:44 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Является приложением Windows (PE-EXE файл). Имеет размер 18432 байта. Упакована при помощи Mystic Compressor. Написана на С++.
После запуска троянец копирует свой оригинальный файл в каталог:
%Documents and Settings%\%Current User%\Application Data\с одним из следующих имен:
7c7e.exe 5c9c.exe 56612.exe 34.exe 1483.exeДля автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]где rnd – одно из имен
"Win32load" = %Documents and Settings%\%Current User%\
Application Data\<rnd>
7c7e.exe 5c9c.exe 56612.exe 34.exe 1483.exe
Затем троянец собирает системную информацию, а именно получает информацию о логическом диске, идентификатор продукта Windows. Для получения идентификатора продукта ОС, троянец читает значение параметра "ProductId" ключа реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion]Далее полученная информация передается в HTTP запросе на сервер злоумышленника. Запрос имеет следующий вид:
\\.\pipe\acsipc_serverИзменяет настройки фаервола McAfee
%AllUsersProfile%\Application Data\McAfee\Common Framework\SiteList.xmlСбрасывает настройки сканера McAfee, изменив значение параметра "AccessProtectionUserRules" в ключе реестра:
[HKLM\Software\McAfee\VSCore\On Access Scanner\BehaviourBlocking]Добавляет ссылку на свой исполняемый файл в список разрешенных приложений в брандмауэр Windows:
7c7e.exe 5c9c.exe 56612.exe 34.exe 1483.exeЗатем троянец пытается выполнить загрузку вредоносной библиотеки, которая размещается по ссылке:
http://mi***las.com/l/load/hide.dllи сохраняет ее в каталоге временного хранения файлов текущего пользователя, с именем:
%Temp%\68633.dllЗагруженную библиотеку троянец запускает на выполнение. На момент создания описания ссылки не работали. Далее троянец, в отдельном потоке связывается с сервером злоумышленника и ожидает получения команд:
[update] [loads]При поступлении от сервера команды, троянец получает на вход ссылку на файл для скачивания и загружает по ней файл, который сохраняет в каталоге временного хранения файлов текущего пользователя, с именем:
%Temp%\<rnd2>.exeгде rnd2 – случайная цифровая последовательность. Затем загруженный файл запускается на выполнение.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
7c7e.exe 5c9c.exe 56612.exe 34.exe 1483.exe
%Temp%\68633.dll %Temp%\<rnd2>.exe %Documents and Settings%\%Current User%\Application Data\ 7c7e.exe %Documents and Settings%\%Current User%\Application Data\ 5c9c.exe %Documents and Settings%\%Current User%\Application Data\ 56612.exe %Documents and Settings%\%Current User%\Application Data\ 34.exe %Documents and Settings%\%Current User%\Application Data\ 1483.exe
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.