Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.eff

Время детектирования 20 фев 2007 02:21 MSK
Время выпуска обновления 20 фев 2007 02:21 MSK
Описание опубликовано 02 окт 2007 20:03 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа-загрузчик, предназначенная для скачивания на зараженный компьютер файлов из сети Интернет без ведома пользователя и запуска их на исполнение. Является приложением Windows (PE EXE-файл). Имеет размер 24576 байт. Написана на С++.

Деструктивная активность

После запуска троянец создает в системном реестре ключи для хранения своей информации:

[HKLM\Software\Microsoft\Direct3D\dinput\update]
"SetupId"="50077"

[HKLM\Software\Microsoft\Direct3D\dinput\update\Score]

[HKLM\Software\Microsoft\Direct3D\dinput\update\StartTime]

[HKLM\Software\Microsoft\Direct3D\dinput\update\Version]

После чего пытается загрузить файл, расположенный по одному из следующих адресов:

http://setup1.*****com/barbindsoft/barsetup.exe
http://setup2.*****com/barbindsoft/barsetup.exe
http://setup3.*****com/barbindsoft/barsetup.exe
http://setup4.*****com/barbindsoft/barsetup.exe

Файл скачивается во временый каталог текущего пользователя под именем «temp.exe»:

%Temp%\temp.exe

Данный файл имеет размер 356352 байта и детектируется Антивирусом Касперского как Trojan-Dropper.Win32.Agent.btz.

В случае успешного скачивания файл запускается на исполнение.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер), если он не удалится самостоятельно.
  2. Удалить файл, скачанный троянцем:
    %Temp%\temp.exe
  3. При помощи редактора реестра удалить следующие ключи системного реестра:

    [HKLM\Software\Microsoft\Direct3D\dinput\update]
    "SetupId"="50077"

    [HKLM\Software\Microsoft\Direct3D\dinput\update\Score]

    [HKLM\Software\Microsoft\Direct3D\dinput\update\StartTime]

    [HKLM\Software\Microsoft\Direct3D\dinput\update\Version]

  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.eff («Лаборатория Касперского») также известен как:

  • Trojan: Downloader-BAY (McAfee)
  • Mal/TinyDL-D (Sophos)
  • W32/Downloader.gen14 (FPROT)
  • TrojanDownloader:Win32/QQHelper.RB (MS(OneCare))
  • Trojan.DownLoader2.21924 (DrWeb)
  • Win32/TrojanDownloader.QQHelper trojan (Nod32)
  • Trojan.Downloader.Small.EFF (BitDef7)
  • Trojan.QQHelper.Gen (VirusBuster)
  • Win32:Downloader-FF [Trj] (AVAST)
  • Trojan-Downloader.Win32.QQHelper (Ikarus)
  • Downloader.Generic6.ANVQ (AVG)
  • Downloader (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • Downloader-BAY (NAI)
  • Trojan.DL.Agent.blq (Rising)
  • Mal_DLDER (TrendMicro)
  • Trojan.QQHelper.Gen (VirusBusterBeta)