Select language:

securelist.com Уровень опасности: 1

Trojan-Downloader.Win32.Agent.bmc


Печать
Bookmark and Share
Закладки
Время детектирования 04 авг 2007 00:37 MSK
Время выпуска обновления 04 авг 2007 00:37 MSK
Описание опубликовано 02 ноя 2009 14:39 MSK

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их на исполнение. Является приложением Windows (PE–EXE файл). Имеет размер 301056 байт. Написана на C++.

Инсталляция

После запуска троянец проверяет наличие в системном реестре следующей ветви:

[HKLM\System\CurrentControlSet\Services\windows_0]
Если ветвь существует, то выполняются действия из раздела "Деструктивная активность".

В противном случае, троянец выполняет следующие действия:
  • копирует свое тело в файл:
    %System%\<имя оригинального файла троянца>.exe
  • Создает и запускает в системе службу с именем "windows_0" (отображается в пользовательских приложениях как "Windows Accounts Driver"), бинарным файлом которой является созданная копия оригинального файла троянца.
  • Изменяет значение ключа системного реестра:
    [HKLM\System\CurrentControlSet\Services\windows_0]
    "Description" = "Network Connections Management"
  • Внедряет в адресное пространство процесса
    explorer.exe
    исполняемый код, загружающий из сети Интернет файл по следующей ссылке:
    http://www.***fish.com/khhm.exe
    (На момент создания описания ссылка не работала)

    Загруженный файл сохраняется в системе как
    %System%\SVCH0ST.EXE
    После успешной загрузки файл запускается на выполнение.
  • Для удаления своего оригинального файла после завершения его работы троянец запускает системный командный интерпретатор "cmd.exe" со следующими параметрами:
    /c  del <полный путь к оригинальному файлу троянца> > nul
    После этого троянец завершает свою работу.


    Деструктивная активность

    В троянце реализован функционал бэкдора. После запуска троянец выполняет следующие действия:

    • подключается к удаленному хосту:
      xy***322.org
    • Получает версию операционной системы, а также информацию о текущем использовании системой виртуальной и физической памяти.
    • Отсылает полученные данные на вышеуказанный хост.
    • Далее троянец переходит в цикл обработки команд, получаемых от злоумышленника. Реализована обработка следующих команд:
      FLOOD:
      – организация DoS-атаки на указанный злоумышленником сервер. На этот сервер в трех параллельно выполняющихся потоках отправляются множественные GET-запросы со следующими параметрами:
      GET / HTTP/1.1
      Accept: */*
      Referer:www.google.com
      Accept-Language: zh-cn
      Accept-Encoding: gzip, deflate
      User-Agent:Mozilla/4.0 (compatible; MSIE 6.0; Windows 5.1)
      Host: <переданный злоумышленником адрес>:<переданный злоумышленником порт>
      Proxy-Connection: Keep-Alive
      Pragma: no-cache
      Атака продолжается до тех пор, пока не будет получена команда
      STOPATTACK
      DOWNLOAD:
      – загрузка файла по переданной злоумышленником ссылке. Загруженный файл сохраняется в системе как
      %System%\temp_<rnd>.exe
      где <rnd> – случайное десятичное число.

      После успешной загрузки файл запускается на выполнение.
      REMOVE
      – завершение работы троянца, удаление из системы службы "windows_0".

      После успешного выполнения очередной команды троянец посылает злоумышленнику сообщение:
      OK


      Рекомендации по удалению

      Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

      1. Используя Консоль управления MMC (Microsoft Management Console) (вкладка "Службы и приложения\Службы"), остановить работу службы "windows_0".
      2. Удалить ветвь системного реестра (как работать с реестром?):
        [HKLM\System\CurrentControlSet\Services\windows_0]
      3. Перезагрузить компьютер.
      4. Удалить файлы:
        %System%\<имя оригинального файла бэкдора>.exe
        %System%\SVCH0ST.EXE
        %System%\temp_.exe
      5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.

Другие названия

Trojan-Downloader.Win32.Agent.bmc («Лаборатория Касперского») также известен как:

  • Trojan: Downloader.gen.a (McAfee)
  • Mal/Behav-009 (Sophos)
  • Trojan.Downloader-27292 (ClamAV)
  • Trj/Downloader.MDW (Panda)
  • W32/Malware!1586 (FPROT)
  • TrojanDownloader:Win32/Agent (MS(OneCare))
  • Trojan.PWS.Gamania.4184 (DrWeb)
  • a variant of Win32/TrojanDownloader.Agent trojan (Nod32)
  • Dropped:Win32.Almanahe.A (BitDef7)
  • Trojan.DL.Agent.FKHB (VirusBuster)
  • Win32:Small-INV [Trj] (AVAST)
  • Virus.Win32.Agent.BQC (Ikarus)
  • Downloader.Agent.MPA (AVG)
  • TR/Crypt.XDR.Gen (AVIRA)
  • W32.Almanahe.C!inf (NAV)
  • W32/Agent.BYBG (Norman)
  • Trojan.DL.Win32.Agent.ft (Rising)
  • Trojan-Downloader.Win32.Agent.bmc [AVP] (FSecure)
  • Cryp_Xin2 (TrendMicro)