| Время детектирования | 21 дек 2010 23:04 MSK |
| Время выпуска обновления | 22 дек 2010 07:33 MSK |
| Описание опубликовано | 01 фев 2011 18:35 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Программа является приложением Windows (PE EXE-файл). Имеет размер 87040 байт. Упакована при помощи ASPack. Распакованный размер – около 152 КБ. Написана на Visual Basic.
После активации троянец копирует свой исполняемый файл в первый из существующих каталогов нижеприведенного списка под именем "MsnUpdtr.exe":
C:\Program Files\Messenger\MsnUpdtr.exe C:\Program Files\Windows Live\Messenger\MsnUpdtr.exe C:\Program Files\Windows Live\MsnUpdtr.exe C:\Program Files\MSN Apps\Updater\MsnUpdtr.exe C:\Program Files\MSN Messenger\MsnUpdtr.exeДля автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "MsnUpdtr"="<путь к телу троянца>\MsnUpdtr.exe"
Троянец загружает файл со следующего URL:
http://www.sn***lf.net/msnupdt/info.datЗагруженный файл сохраняется в рабочем каталоге троянца.
%WorkDir%\temp.datНа момент создания описания загруженный файл содержал следующие строки:
Required -> Yes http://www.snip***olf.net sniperwolf.netЗатем троянец выполняет обращение к ресурсу указанному в загруженном файле конфигурации.
Во время своей работы троянец создает следующие файлы:
%WorkDir%\Log.txt %WorkDir%\SucLog.txtв которые записывает информацию о ходе своей работы, такую как запуск, информация о зараженных сменных носителях.
Также троянец создает следующие записи в системном реестре:
[HKCU\Software\Microsoft\Notepad] "lfRand"="IP адрес зараженного компьютера в зашифрованном виде" "lfCurrentEdit"="дата установки троянца в зашифрованном виде"
Троянец копирует свое тело на все доступные для записи съемные диски под следующим именем:
<имя зараженного раздела>:\MsnUpdtr.exeФайлу присваиваются атрибуты "скрытый" (hidden), "системный" (system).
Вместе со своим исполняемым файлом троянец помещает файл "autorun.inf":
<имя зараженного раздела>:\autorun.infкоторый содержит следующие строки:
[autorun] shellexecute=MsnUpdtr.exe shell\lost=Open shell\lost\command=MsnUpdtr.exe shell=lost
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%WorkDir%\Log.txt %WorkDir%\SucLog.txt %WorkDir%\temp.dat C:\Program Files\Messenger\MsnUpdtr.exe C:\Program Files\Windows Live\Messenger\MsnUpdtr.exe C:\Program Files\Windows Live\MsnUpdtr.exe C:\Program Files\MSN Apps\Updater\MsnUpdtr.exe C:\Program Files\MSN Messenger\MsnUpdtr.exe <имя зараженного раздела>:\MsnUpdtr.exe <имя зараженного раздела>:\autorun.inf
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "MsnUpdtr"="<путь к телу троянца>\MsnUpdtr.exe" [HKCU\Software\Microsoft\Notepad] "lfRand"="IP адрес зараженного компьютера в зашифрованном виде" "lfCurrentEdit"="дата установки троянца в зашифрованном виде"
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.