Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Agent.bcki

Время детектирования 11 янв 2009 07:39 MSK
Время выпуска обновления 11 янв 2009 12:21 MSK
Описание опубликовано 21 сен 2010 18:23 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на исполнение. Является динамической библиотекой Windows (PE DLL-файл). Имеет размер 12751 байт. Упакована неизвестным упаковщиком. Распакованный размер — около 61 КБ. Написана на С++.

Инсталляция

Данная вредоносная библиотека устанавливается и регистрируется в системе с помощью других вредоносных программ.


Деструктивная активность

После запуска троянец создает пустой файл с именем:

%Windir%\system32\zhuruqi.tmp

После этого загружает файлы со следующих URL:

http://www.1***2.com/svchosi.exe
http://www.1***2.com/zhuruqi.exe

Файлы сохраняются под следующими именами соответственно:

%Windir%\system32\svchosi.exe
%Windir%\system32\zhuruqi.exe

После успешного сохранения файлы запускаются на исполнение.

На момент создания описания по данным ссылкам исполняемые файлы не загружались.

Для автоматического запуска при каждом следующем старте системы вредонос добавляет ссылки на загруженные файлы в ключи автозапуска системного реестра:

 [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"<символы в китайской кодировке>" = "%Windir%\system32\zhuruqi.exe"
"svchosi" = "%Windir%\system32\svchosi.exe"

После этого троянец ищет процессы:

svchos<rnd>.exe

Где <rnd> - числа от 1 до 9.

Если данные процессы не были запущены, тогда троянец запускает соответствующие исполняемые файлы из системного каталога Windows:

%System%\svchos<rnd>.exe

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи <Диспетчера задач> завершить вредоносные процессы:
    zhuruqi.exe
    svchosi.exe
  2. Удалить файлы:
    %Windir%\system32\zhuruqi.tmp
    %Windir%\system32\svchosi.exe
    %Windir%\system32\zhuruqi.exe
  3. Удалить параметры ключа (системного реестра):
     [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "<символы в китайской кодировке>" = "%Windir%\system32\zhuruqi.exe"
    "svchosi" = "%Windir%\system32\svchosi.exe"
  4. Очистить каталог Temporary Internet Files, содержащий инфицированные файлы(Как удалить инфицированные файлы в папке Temporary Internet Files?):
    %Temporary Internet Files%
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Agent.bcki («Лаборатория Касперского») также известен как:

  • Virus: New Win32 (McAfee)
  • Sus/UnkPacker (Sophos)
  • Heuristic.WinPE-Statistical (Panda)
  • W32/Dropper.AHUL (FPROT)
  • Trojan:Win32/Qhost.V (MS(OneCare))
  • Win32.HLLW.Autoruner.4220 (DrWeb)
  • Win32/AutoRun.FlyStudio.BQ worm (Nod32)
  • Gen:Trojan.Heur.PT.ciXabiybFAjb (BitDef7)
  • Worm.AutoRun.CLO (VirusBuster)
  • Virus.Win32.Agent.GZY (Ikarus)
  • PSW.Agent.URD (AVG)
  • TR/Crypt.XPACK.Gen (AVIRA)
  • Trojan Horse (NAV)
  • W32/Smalltroj.KKQX (Norman)
  • Trojan.Win32.Crypt.ui (Rising)