| Время детектирования | 20 фев 2011 13:36 MSK |
| Время выпуска обновления | 22 фев 2011 12:34 MSK |
| Описание опубликовано | 16 мар 2011 11:20 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Является приложением Windows (PE-EXE файл). Имеет размер 56320 байт. Упакована неизвестным упаковщиком. Написана на С++.
После запуска троянец поверяет имя своего оригинального файла. Если имя исполняемого файла вредоноса не содержит в себе строку "sdcml.exe" - копирует свой исполняемый файл в каталог хранения временных файлов текущего пользователя под именем:
%Temp%\<rnd>\<rnd2>sdcml.exeгде rnd и rnd2 – случайная последовательность латинских букв. Затем запускает копию своего файла на выполнение. Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "<rnd3>"="%Temp%\<rnd>\<rnd2>sdcml.exe"где rnd3 - случайная последовательность латинских букв.
Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:
M192A9959A495455c9A91F31AD22B6833Для получения дополнительных параметров вредонос подключается к серверу злоумышленника, отправляя в цикле, с интервалом в 30 секунд, HTTP запрос следующего вида:
GET /mod/ HTTP/1.1 User-Agent: Microsoft Internet Explorer Host: ai***hk.com Connection: Keep-AliveНа момент создания описания ссылка не работала.
После получения дополнительных данных с сервера, троянец получает доступ на чтение и запись файлов, которые размещаются на "ftp" сервере:
ftp://ai***hk.com/modТакже вредонос выполняет поиск следующих строк:
index indix default main home login auth user check head headerA footer top start counters redirect go in out feedback feed contact support page news blog forum stat process upload payment test restoreв файлах с расширениями:
php htm html aspxа также в файлах "htm.php" и "html.php".
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "<rnd3>"="%Temp%\<rnd>\<rnd2>sdcml.exe"
%Temp%\<rnd>\<rnd2>sdcml.exe
%Temporary Internet Files%
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.