Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Agent.dilt

Время детектирования 14 мар 2010 20:01 MSK
Время выпуска обновления 15 мар 2010 01:55 MSK
Описание опубликовано 01 июн 2010 18:47 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Является динамической библиотекой Windows (PE DLL-файл). Имеет размер 19968 байт. Написана на C++.

Инсталляция

После запуска троянец копирует свое тело в системный каталог Windows под именем "rqfp.kmo":

%System%\rqfp.kmo
Для автоматического запуска при следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell" = "Explorer.exe rundll32.exe rqfp.kmo vkkrh"


Деструктивная активность

Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:

1767633395695bf1f3
Далее троянец создает процесс с именем "svchost.exe" и внедряет в него вредоносный код:
svchost.exe
Троянец отправляет запрос следующего вида:
http://myldxs.com/lxmax/bb.php?v=200&id=<rnd>&b=13mru&tm=1412
Где <rnd> - случайный набор цифр.

В ответ получает адреса, используемые для загрузки вредоносных файлов. На момент создания описания, троянец получал строку следующего вида:

[info]delay:45|upd:0|backurls:myldxrz.com[/info]
При получении адресов, троянец выполняет загрузку вредоносных файлов во временный каталог текущего пользователя Windows со следующими именами:
%Temp%<rnd1>.tmp
Где <rnd1> - случайный набор цифр и букв латинского алфавита. После успешного сохранения файлы запускаются на исполнение.

Если на компьютере пользователя был установлен пакет приложений "Microsoft Office", тогда троянец устанавливает низкий уровень безопасности, записав следующие значения в ключ системного реестра:

[HKCU\Software\Microsoft\Office\11.0\Word\Security]
"Level" = "1"
"AccessVBOM" = "1"
Также троянец создает ключи
[HKCR\idid]
"url1"="6d,79,6c,64,78,72,7a,2e,63,6f,6d,00,07,00,f1,5a,91,7c,03,00,00,01,
00,00,0
0,00,a0,10,08,00,9c,e6,07,00,38,e6,07,00,74,c1,97,7c,4f,5b,91,7c,40,00,00,0
0,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,0
0,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,0
0,00,00,00,00,00,00,00,00,00,00,bc,e6,07,00,9c,e6,07,00,00,00,00,00,78,e7,0
7,00,cc,e6,07"

"url2"=00,00,78,01,08,00,60,00,00,40,ad,68,92,7c,00,00,08,00,60,00,00,40,
00,00,0
0,00,00,00,08,00,fc,e9,06,00,30,00,00,00,00,00,08,00,be,6a,92,7c,44,ec,06,0
0,e9,cd,96,7c,00,00,08,00,50,37,08,00,34,9b,94,7c,28,38,08,00,d8,07,00,00,e
e,fe,ee,fe,00,00,08,00,50,37,08,00,00,00,00,00,28,ed,06,00,00,00,00,00,28,ed
,06,00,44,6a,92,7c,00,00,08,00,be,6a,92,7c,50,37,08,00,00,00,08,00,58,37,08
,00,00,00,00"
Если файл троянца не был расположен в системном каталоге Windows или его имя отличалось от "rqfp.kmo", тогда троянец выполняет удаление своего тела.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить файлы:
    %System%\rqfp.kmo
  2. Очистить каталог Temporary Internet Files:
    %Temporary Internet Files%
  3. Удалить ключ системного реестра:
    [HKCR\idid]
  4. При необходимости восстановить значения параметров "Level" и "AccessVBOM" ключа системного реестра):
    [HKCU\Software\Microsoft\Office\11.0\Word\Security]
    "Level"
    "AccessVBOM"
  5. Восстановить значение параметра ключа системного реестра на следующее:
    [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell" = "Explorer.exe"
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Agent.dilt («Лаборатория Касперского») также известен как:

  • Trojan: SpyAgent-br.dll (McAfee)
  • Mal/Oficla-A (Sophos)
  • Generic Malware (Panda)
  • Trojan:Win32/Oficla.M (MS(OneCare))
  • Trojan.Oficla.38 (DrWeb)
  • Win32/Oficla.EO trojan (Nod32)
  • Trojan.Generic.3567458 (BitDef7)
  • Trojan.DL.Agent.UIPG (VirusBuster)
  • Win32:Rootkit-gen [Rtk] (AVAST)
  • Trojan.Win32.Oficla (Ikarus)
  • Crypt.QDM (AVG)
  • TR/Oficla.M.62 (AVIRA)
  • Trojan.Gen (NAV)
  • W32/Oficla.FJ (Norman)
  • Trojan-Downloader.Win32.Agent.dilt [AVP] (FSecure)
  • TROJ_DLOADR.SMVE (TrendMicro)
  • Trojan.Win32.Sasfis.a (v) (Sunbelt)
  • Trojan.DL.Agent.UIPG (VirusBusterBeta)