Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.ehe

Время детектирования 13 июн 2007 17:31 MSK
Время выпуска обновления 13 июн 2007 17:31 MSK
Описание опубликовано 29 окт 2009 11:28 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их на исполнение. Является приложением Windows (PE-EXE файл). Имеет размер 3584 байта. Упакована WinUpack. Распакованный размер – около 50 КБ. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • для идентификации своего присутствия в системе создает ветвь системного реестра:
    [HKLM\Software\Microsoft\Direct3DX]
  • Запускает следующий процесс:
    %Program Files%\Outlook Express\wab.exe
    и внедряет в его адресное пространство исполняемый код, осуществляющий загрузку из сети Интернет файлов по следующим ссылкам:
    http://*****money.biz/spl2/fout.php
    http://*****money.biz/out.exe
    
    На момент создания описания указанные ссылки не работали.
    Загруженные файлы сохраняются во временном каталоге пользователя под следующими именами:
    %Temp%\<rnd>.tmp
    где <rnd> – случайное шестнадцатеричное число.
    После успешной загрузки файлы запускаются на выполнение.
    Кроме того, внедренный исполняемый код удаляет оригинальный файл троянца после завершения его работы.


    Рекомендации по удалению

    Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

    1. При помощи ( "Диспетчера задач") завершить процесс "wab.exe".
    2. Удалить ветвь системного реестра (как работать с реестром?):
      [HKLM\Software\Microsoft\Direct3DX]
    3. Очистить каталог:
      %USERPROFILE%\Local Settings\Temp
    4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.ehe («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.x!dwo (McAfee)
  • Mal/EncPk-EX (Sophos)
  • Heuristic.WinPE-Statistical (Panda)
  • W32/Heuristic-210!Eldorado (FPROT)
  • TrojanDownloader:Win32/Small (MS(OneCare))
  • Trojan.PWS.Grabber.26 (DrWeb)
  • a variant of Win32/TrojanDownloader.Small trojan (Nod32)
  • Trojan.Generic.483782 (BitDef7)
  • Trojan.DL.Small.Gen!Pac25 (VirusBuster)
  • Win32:Nuklus-O [Spy] (AVAST)
  • Trojan-Downloader.Win32.Small (Ikarus)
  • Downloader.Generic6.JFV (AVG)
  • TR/Crypt.ZPACK.Gen (AVIRA)
  • Downloader (NAV)
  • W32/DLoader.dam (Norman)
  • Trojan.Win32.Agent.df (Rising)
  • Trojan-Downloader.Win32.Small.ehe [AVP] (FSecure)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.DL.Small.Gen!Pac25 (VirusBusterBeta)