| Время детектирования | 26 май 2008 15:40 MSK |
| Время выпуска обновления | 26 май 2008 18:33 MSK |
| Описание опубликовано | 07 окт 2009 12:28 MSK |
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение. Программа является приложением Windows (PE EXE-файл). Имеет размер 1509125 байт.
После запуска троянец копирует свое тело в системный каталог Windows под именем "WINSP00L.EXE":
%System%\WINSP00L.EXEДля автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "WINSP00L"="%System%\WINSP00L.EXE"
После запуска троянец извлекает из своего тела в каталог "E_4" во временном каталоге текущего пользователя следующие файлы:
%Temp%\E_4\krnln.fnr - 1110016 байт %Temp%\E_4\shell.fne - 61440 байт %Temp%\E_4\eAPI.fne - 335872 байта %Temp%\E_4\internet.fne - 196608 байт %Temp%\E_4\spec.fne - 86016 байт %Temp%\E_4\RegEx.fne - 167936 байт %Temp%\E_4\dp1.fne - 126976 байт %Temp%\E_4\com.run - 278528 байтПосле этого копирует их в системный каталог Windows под теми же именами:
%System%\krnln.fnr %System%\shell.fne %System%\eAPI.fne %System%\internet.fne %System%\spec.fne %System%\RegEx.fne %System%\dp1.fne %System%\com.runКроме того, извлекает в системный каталог Windows файлы:
%System%\ul.dll — 2404 байта %System%\og.dll — 692 байта %System%\og.edt — 512 байтПосле выполнения этих действий троянец обращается по адресу:
http://www.*****base.cn/install.htm?pn=M080410На момент создания описания ссылка не работала. Файл, расположенный по данной ссылке, сохраняется в каталоге временных файлов интернет и запускается на выполнение. Имя файла — случайное. А так же обращается на следующие адреса:
http://www.microsoft.com http://hi.baidu.com/siletoyou http://www.baihe.googlepages.com/ul.htm http://www.bloguser.googlepages.com/au.htmПосле этого извлекает из своего тела файл с именем, составленным из текущей даты и времени, например 20090929153554.exe и помещает его в системный каталог Windows:
%System%\20090929153554.exeДанный файл имеет размер 9216 байт.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
WINSP00L.EXE
%System%\WINSP00L.EXE
%Temp%\E_4\krnln.fnr %Temp%\E_4\shell.fne %Temp%\E_4\eAPI.fne %Temp%\E_4\internet.fne %Temp%\E_4\spec.fne %Temp%\E_4\RegEx.fne %Temp%\E_4\dp1.fne %Temp%\E_4\com.run %Temp%\E_4 %System%\krnln.fnя %System%\shell.fne %System%\eAPI.fne %System%\internet.fne %System%\spec.fne %System%\RegEx.fne %System%\dp1.fne %System%\com.run %System%\ul.dll %System%\og.dll %System%\og.edt
Удалить ключ системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "WINSP00L"="%System%\WINSP00L.EXE"
Recycled.exe autorun.infВ случае обнаружения — удалить их.
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.