Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Agent.tuc

Время детектирования 16 июн 2008 15:05 MSK
Время выпуска обновления 16 июн 2008 19:51 MSK
Описание опубликовано 13 окт 2008 12:37 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя загружает из сети Интернет другие вредоносные программы и запускает их на выполнение. Программа является приложением Windows (PE EXE-файл). Имеет размер 26552 байта. Упакована при помощи UPX. Распакованный размер – около 43 КБ. Написана на Delphi.


Деструктивная активность

После запуска троянец отображает следующее сообщение:

Троянец изменяет следующие значения параметров системного реестра.

  • Запрещает запускать "Диcпeтчep зaдaч" для наблюдения за процессами, выполнением программ, а также созданием изменений в приоритете или в состоянии индивидуальных процессов:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "DisableTaskMgr" = "1"
  • Запрещает запустить Regedit.exe или Regedt32.exe для изменения системного реестра:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "DisableRegistryTools" = "1"
  • Отключает в меню "Пуск" пункт "Выполнить", а также сочетание клавиш + отключается.
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoRun" = "1"
  • Запрещает выключать компьютер с помощью команды "Выключить компьютер" в меню "Пуск", а также через нажатие клавиш Ctrl+Shift+Del.
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoClose" = "1"

Останавливает сервисы со следующими именами:

ccEvtMgr
NPFMntor
SNDSrvc
NSCService
SPBBCSvc
ccSetMgr

Троянец отправляет запрос для загрузки файла на один из адресов злоумышленника:

http://www.freeweb*****.com/solti
http://dave*****host9.com
http://www.freeweb*****.com/pete2244
http://www.rej*****/temp/

Загруженный файл сохраняется в следующий каталог под именем "index.html":

%WinDir%Web Download\index.html

На момент создания описания из данного файла троянец считывал URL для загрузки других файлов:

http://www.freeweb*****.com/pete2244/pics/solar_system_1.jpg
http://www.freeweb*****.com/pete2244/pics/solar_system_5.jpg
http://www.freeweb*****.com/pete2244/pics/solar_system_8.jpg

Загруженные файлы сохраняются под следующими именами соответственно:

%WinDir%Web Download\solar_system_1.jpg
%WinDir%Web Download\solar_system_5.jpg
%WinDir%Web Download\solar_system_8.jpg

После чего из сохраненных файлов троянец извлекает во временный каталог текущего пользователя Windows следующие вредоносные файлы:

%Temp%\build_dol.exe

Данный файл имеет размер 10240 байт и детектируется Антивирусом Касперского, как Trojan.Win32.Pakes.kxv.

%Temp%\bundle.exe

Данный файл имеет размер 85960 байт и детектируется Антивирусом Касперского, как Trojan-Dropper.Win32.Agent.bfr.

%Temp%\DealioKit97-stub-0.exe

Данный файл имеет размер 291776 байт.

%Temp%\install.exe

Данный файл имеет размер 44032 байта и детектируется Антивирусом Касперского, как Trojan.Win32.Delf.fdx.

%Temp%\is_cookie.exe

Данный файл имеет размер 419731 байт и детектируется Антивирусом Касперского, как Trojan.Win32.Agent.agih.

%Temp%\NNDSKA638.exe

Данный файл имеет размер 45063 байта и детектируется Антивирусом Касперского, как not-a-virus:AdWare.Win32.ZenoSearch.o.

После успешного сохранения файлы запускаются на выполнение.

Далее в том же каталоге троянец создает файл командного интерпретатора "upd1.bat":

%Temp%\upd1.bat

В который записывает код для удаления оригинального тела троянца и каталога "%WinDir%Web Download".

По завершению своей работы троянец запускает на выполнение файл "%Temp%\upd1.bat ".


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи ( "Диспетчера задач") завершить троянский процесс.
  2. Удалить значения параметров в ключах системного реестра:
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "DisableTaskMgr" = "1"
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
    "DisableRegistryTools" = "1"
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoRun" = "1"
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
    "NoClose" = "1"
  3. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  4. Очистить содержимое папки %Temp%
  5. Очистить каталог %Temporary Internet Files%.
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Agent.tuc («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.x (McAfee)
  • Mal/TinyDL-T (Sophos)
  • W32/Threat-HLLSNP-based!Maximus (FPROT)
  • W32/DownloaderX.BACJ (FPROT)
  • Trojan.Click.18221 (DrWeb)
  • BehavesLike:Trojan.RegistryDisabler (BitDef7)
  • Generic.Malware.FBdld.1C43276F (BitDef7)
  • Win32:Delf-PZ [Trj] (AVAST)
  • Trojan-Dropper.Agent (Ikarus)
  • Generic10.MXT (AVG)
  • TR/Delphi.Downloader.Gen (AVIRA)
  • Trojan Horse (NAV)
  • Possible_Virus (PCCIL)
  • Trojan.DL.Win32.Agent.eim (Rising)
  • Possible_Virus (TrendMicro)