| Время детектирования | 13 сен 2009 01:12 MSK |
| Время выпуска обновления | 13 сен 2009 05:18 MSK |
| Описание опубликовано | 29 окт 2009 15:31 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Программа является динамической библиотекой Windows (PE DLL-файл). Имеет размер 208896 байт. Написана на С++.
После запуска троянец создает свою копию в том же каталоге, что и оригинального тело, заменяя расширение файла на "ocx".
Далее троянец определяет путь к каталогам, в которых находятся файлы соответствующие запущенным на компьютере пользователя процессам. Если в этих каталоге находился хоть один из следующих файлов:
antiRK.dll safekrnl.dll safemon.dll AntiAdwa.dll antispy.dll SafeboxApi.dll safeext.dll AntiEng.dll check.dll KKClean.dll KakaMgr.dll kscanex.dll BWList.dll RsXML.dll RfwRule.dll AstShellEx.dll prremote.dll pr_remote.dll kav32res.dll npcLUStb.exe npcLUEng.dll LuccMUI.dll symlcnet.dll Iparmor4.dll SocketArmor.dll SRE*.EXEтогда троянец завершает процесс.
BitComet.exe bittorrent.exe BitSpirit.exe azureus.exe emule.exe Thunder5.exe Thunder.exe flashget.exe RfwMain.exe rfwsrv.exe runiep.exe avp.exe KPFW32.exe KPFW32X.exe KPFWSvc.exe PFWMain.exe ast.exe USBSAFE.exe Iparmor.exe safeboxTray.exe 360tray.exe 360Safe.exe 360rpt.exeТроянец создает процесс с именем "svchost.exe":
svchost.exeВ созданный процесс вредонос внедряет код, который выполняет следующие манипуляции с системным реестром:
[HKLM\SOFTWARE\360Safe] "UdiskAccess" = "0" "ExecAccess" = "0" "IEProtAccess" = "0" "LeakAccess" = "0" "MonAccess" = "0" "SiteAccess" = "0"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "360Safetray" "360Safebox" "360Antiarp" "runeip" "Iparmor" "AVP"Далее троянец загружает файл со следующего URL:
http://www.ay*****nfo/kernel/usa.txtНа момент создания описания ссылка не работала.
%System%\acpi24.cnmИз этого файла троянец читает URLs, по которым будут загружаться и запускаться на исполнение другие файлы. Эти файлы троянец сохраняет в системном каталоге Windows с именами "NetGuy
%System%\NetGuyТакже троянец создает службы с именами:.exe
acpi24 acpi24Drvи добавляет следующую информацию в ключ системного реестра:
[HKLM\SYSTEM\CurrentControlSet\Services\acpi24] "Description" = "passthrough" "DisplayName" = "acpi24" "ErrorControl" = "1" "ImagePath" = "%System%\acpi24.exe" "Start" = "2" "Type" = "16"
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
svchost.exe
acpi24 acpi24Drv
%System%\acpi24.cnm
%System%\NetGuy.exe
[HKLM\SYSTEM\CurrentControlSet\Services\acpi24] [HKLM\SYSTEM\CurrentControlSet\Services\acpi24Drv]
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.