Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.apou

Время детектирования 05 мар 2010 06:23 MSK
Время выпуска обновления 06 мар 2010 01:10 MSK
Описание опубликовано 22 июн 2010 15:48 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является динамической библиотекой Windows (PE DLL-файл). Имеет размер 6144 байта. Написана на C++.


Деструктивная активность

После запуска троянец посылает GET-запрос на следующий адрес:

http://mc***ds.com/cp/tasksz.php
В ответ с сервера злоумышленника троянец получает ссылку для загрузки файла либо же строку "die" (команда завершения работы троянца).

По полученной ссылке троянец загружает файл, сохраняя его в каталоге хранения временных файлов пользователя под случайным именем:

%Temp%\tmpf<rnd>.tmp
где <rnd> – случайная последовательность символов.

После успешной загрузки файл запускается на выполнение.

Описанные действия выполняются в цикле через случайным образом определяемые промежутки времени. На момент создания описания файлы не загружались. Троянец сохраняет полученные ссылки в файле:

%System%\msxslt.dat


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    %Temp%\tmpf<rnd>.tmp
  3. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.apou («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.x!dpw (McAfee)
  • Troj/Otlard-A (Sophos)
  • Trojan.Downloader-96750 (ClamAV)
  • Generic Trojan (Panda)
  • W32/Otlard.C (FPROT)
  • TrojanDownloader:Win32/Otlard.B (MS(OneCare))
  • Trojan.DownLoad1.44412 (DrWeb)
  • Generic.Malware.dld!!.6E5DF65E (BitDef7)
  • Trojan.DL.Small!hjLfaeTC9+M (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Trojan-Downloader.Win32.Small (Ikarus)
  • Downloader.Generic9.ASYI (AVG)
  • TR/Downloader.Gen (AVIRA)
  • Downloader (NAV)
  • W32/Otlard.C (Norman)
  • Trojan.Win32.Generic.51FE21FE (Rising)
  • Trojan-Downloader.Win32.Small.apou [AVP] (FSecure)
  • TROJ_OTLARD.P (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.DL.Small!hjLfaeTC9+M (VirusBusterBeta)