Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Small.aetf

Время детектирования 07 окт 2008 14:47 MSK
Время выпуска обновления 07 окт 2008 18:04 MSK
Описание опубликовано 07 окт 2009 11:47 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их на исполнение. Является приложением Windows (PE-EXE файл). Имеет размер 12288 байт. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • собирает следующую информацию о системе:
    • системная локаль;
    • имя компьютера;
    • серийный номер системного жесткого диска.
  • Запускает процесс
    %System%\svchost.exe
    и внедряет в его адресное пространство код, выполняющий загрузку из сети Интернет файлов по следующим ссылкам:
    http://canadian*****api.org/api_de/load.php?loader=
    http://on*****00.cn/work/7it/_stub.exe
    http://squ*****ri.it/help/7/_stub.exe
    где параметр формируется на основании информации о системе, собранной троянцем.
    На момент создания описания ссылки не работали. Загруженные файлы сохраняются под случайными именами в каталоге
    %USERPROFILE%\Local Settings\Temp
    После успешной загрузки файлы запускаются на выполнение.
  • Для удаления своего оригинального файла после завершения его работы троянец запускает системный командный интерпретатор "cmd.exe" со следующими параметрами:
    /c  del <полный путь к оригинальному файлу троянца> > nul 
    После этого троянец завершает свою работу.


    Рекомендации по удалению

    Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

    • Перезагрузить компьютер.
    • Удалить файлы, загруженные троянцем, из каталога:
      %USERPROFILE%\Local Settings\Temp
    • Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Small.aetf («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.z (McAfee)
  • Mal/EncPk-DB (Sophos)
  • Trj/Downloader.MDW (Panda)
  • W32/Downldr2.EOBZ (FPROT)
  • Trojan.DownLoader.57539 (DrWeb)
  • Trojan.Generic.1038299 (BitDef7)
  • Win32:Trojan-gen {Other} (AVAST)
  • Trojan-Downloader.Win32.Small (Ikarus)
  • TR/Dldr.Small.cqu (AVIRA)
  • Trojan Horse (NAV)
  • Generic Downloader.z (NAI)
  • TROJ_SMALL.LES (TrendMicro)