| Время детектирования | 21 сен 2007 15:02 MSK |
| Время выпуска обновления | 21 сен 2007 15:47 MSK |
| Описание опубликовано | 14 сен 2009 17:54 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Кроме того, создает свои копии на локальных дисках и доступных для записи сетевых ресурсах. Программа является приложением Windows (PE EXE-файл). Имеет размер 21030 байт. Упакована при помощи AsPack. Распакованный размер — около 70 КБ. Написана на C++.
После запуска троянец копирует свое тело в системный каталог Windows под именем "5321F6DF.EXE":
%System%\5321F6DF.EXE
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ системного реестра:
[HCU\System\CurrentControlSet\Services\D245F88F] "Description"="F89D594" "DisplayName"="D245F88F" "ImagePath"="%System%\\5321F6DF.EXE -k" "ObjectName"="LocalSystem"
Таким образом исполняемый файл вредоносной программы становиться системным сервисом.
После запуска вирус извлекает из своего тела библиотеку "F91A1184.DLL" и помещает ее в системный каталог Windows:
%System%\F91A1184.DLL
Данная библиотека имеет размер 36864 байта и детектируется Антивирусом Касперского так же как родительская вредоносная программа.
Вредоносная программа регистрирует себя как сервис с именем "D245F88F" затем обращается в интернет по адресу:
http://*****verynx.cn/alexa.txt
На момент создания описания ссылка не работала.
Затем производит закачку по ссылкам, расположенным в этом файле.
После этого обращается в интернет по адресу:
http://nx***lb.cn/soft/update.txt
Затем производит закачку по ссылкам, расположенным в этом файле.
На момент создания описания в файле находилась ссылка:
http://nx***lb.cn/soft/soft/e47e57844ef30ab4.exe
Данный файл имеет размер 19601 байт и детектируется Антивирусом Касперского как Trojan-Downloader.Win32.Flux.fm.
Файл сохраняется в системный каталог Windows под именем "5DC6AFB2.EXE":
%System%\5DC6AFB2.EXE
После закачки файл запускается на выполнение.
После этого вредоносная программа копирует свое тело в корневые каталоги всех обнаруженных в системе логических дисков под именем "auto.exe":
*:\auto.exe
Для автоматического запуска этих файлов создает файл "autorun.inf":
*:\autorun.inf
Далее проверяет свое имя и если оно отлично от "auto.exe", то удаляет свой оригинальный файл.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\5DC6AFB2.EXE
*:\auto.exe %System%\5321F6DF.EXE
[HCU\System\CurrentControlSet\Services\D245F88F] "Description"="F89D594" "DisplayName"="D245F88F" "ImagePath"="%System%\\5321F6DF.EXE -k" "ObjectName"="LocalSystem"
*:\autorun.inf %System%\F91A1184.DLL
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.