| Время детектирования | 28 окт 2007 14:47 MSK |
| Время выпуска обновления | 28 окт 2007 14:47 MSK |
| Описание опубликовано | 19 янв 2010 11:57 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Программа является приложением Windows (PE EXE-файл). Имеет размер 117248 байт. Упакована при помощи UPX. Распакованный размер — около 280 КБ. Написана на Visual Basic.
После запуска троянец создает в системном каталоге Windows каталос с именем "DETER177" и копирует в него свое тело под именами "lsass.exe", "smss.exe" и "svсhоst.exe":
%System%\DETER177\lsass.exe %System%\DETER177\smss.exe %System%\DETER177\svсhоst.exeПосле этого меняет атрибуты каталога и созданных файлов на "скрытые" и "системные".
%System%\ctfmon.exe %System%\АHTОMSYS19.exeСледует обратить внимание, что некоторые буквы в названиях этих файлов указаны в русской кодировке.
[HKLM\Software\Microsoft\CurrentVersion\Run] "ctfmon" = "%System%\ctfmon.exe" "lsass" = "%System%\DETER177\lsass.exe"А так же:
[HKLM\Software\Microsoft\CurrentVersion\Winlogon] "Shell" = "Explorer.exe %System%\АHTОMSYS19.exe"
Троянец отключает показ скрытых файлов для приложения Explorer.exe устанавливая следующий параметр ключа системного реестра:
%System%\рsаdоr18.dllВ этот файл троянец помещает следующие адреса электронной почты:
ot***8@mail.ru ot***8@mail.ruВ имени этого файла содержатся русские буквы.
Троянец извлекает из своего тела руткит "рsagоr18.sys". Данный файл помещается в рабочий каталог троянца. В данном троянце содержатся функции для скрытия файлов "рsаdоr18.dll" и "АHTОMSYS19.exe", а так же предоставление троянцу наивысшего приоритета в системе, что делает невозможным удаление троянских файлов и завершение троянских процессов.
При завершении работы системы данный файл удаляется, а затем создается снова при перезапуске.
Во время работы троянец отслеживает появление в системе окон со следующими заголовками:
NOD32 2.5 Control Center Сканер NOD32 по требованию - [Профиль центра управления - Локально] Сканер NOD32 по требованию - [Профиль контекстного меню] NOD32 - Предупреждение Пpeдупpeждeниe Редактор конфигурации NOD32 - [Untitled] Антивирус Касперского Personal 0- выполняется проверка... Карантин Настройка обновления Настройка карантина и резервного хранилища Выберите файл для отправки на исследование AVP.MessageDialog AVP.MainWindow AVP.Product_Notification AVP.SettingsWindow AVP.ReportWindow Agnitum Outpost Firewall - configuration.cfg Настройка системы Редактор реестра RegEdit_RegEditВ случае обнаружения такие окна будут закрываться.
Так же троянец отслеживает появление в системе флеш-устройств. В случае обнаружения троянец копирует туда свое тело под именем "CDburn.exe" и создает файл "autorun.inf" со ссылкой на свое тело. Это автоматически запустит троянца при следующем подключении данного устройства.
Троянец собирает на зараженном компьютере адреса электронной почты и рассылает на них письмо без темы следующего содержания:
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\DETER177\lsass.exe %System%\DETER177\smss.exe %System%\DETER177\svсhоst.exe %System%\ctfmon.exe %System%\АHTОMSYS19.exe %System%\рsаdоr18.dll
[HKLM\Software\Microsoft\CurrentVersion\Run] "ctfmon" = "%System%\ctfmon.exe" "lsass" = "%System%\DETER177\lsass.exe"
[HKLM\Software\Microsoft\CurrentVersion\Winlogon] "Shell" = "Explorer.exe %System%\АHTОMSYS19.exe"на
[HKLM\Software\Microsoft\CurrentVersion\Winlogon] "Shell" = "Explorer.exe"
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.