Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Agent.bgol

Время детектирования 05 фев 2009 15:58 MSK
Время выпуска обновления 05 фев 2009 19:14 MSK
Описание опубликовано 14 окт 2010 18:14 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 23198 байт. Упакована UPack. Распакованный размер – около 143 КБ. Написана на Delphi.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • извлекает из своего тела файлы, которые сохраняются в системе как
    %System%\xaiasp.dll
    (19456 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Delf.inf")

    Данная библиотека внедряется в адресное пространство одного из запущенных в системе процессов. После этого внедренный исполняемый код в бесконечном цикле каждые 28 минут открывает в браузере Internet Explorer ресурс "http://my.li***mm.com".

    %WinDir%\Fonts\system
    (1544 байта; детектируется Антивирусом Касперского как "Trojan.Win32.StartPage.dhu")

    При помощи данного вредоноса стартовая страница браузера Internet Explorer может быть изменена на "http://lu***14.com".

    %WinDir%\Fonts\alg.exe
    (5308 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.OnLineGames.upwe")

    Этот вредонос, используя извлекаемый из своего тела эксплоит, сохраняемый как

    %WinDir%\Downloaded Program Files\spoolv.exe
    (3740 байт; детектируется Антивирусом Касперского как "Exploit.Win32.IMG-WMF.fk")

    загружает из сети Интернет файл по ссылке:
    http://m.***8.com/mm.exe
    На момент создания описания по данной ссылке загружалась HTML-страница размером 1142 байта.
  • Запускает на выполнение извлеченные файлы "system" и "alg.exe".
  • Запускает экземпляр процесса "svchost.exe" и внедряет в его адресное пространство исполняемый код извлеченной ранее библиотеки "xaiasp.dll".
  • Для удаления своего оригинального файла после завершения его работы создает сценарий командного интерпретатора:
    c:\DEL.bat
    следующего содержания:
    :lo
    del "<полный путь к оригинальному файлу троянца>"
    if exist "<полный путь к оригинальному файлу троянца>" goto lo
    del %0
    
  • Запускает созданный сценарий. При этом сам файл "c:\DEL.bat" также удаляется.
После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Перезагрузить компьютер.
  2. Удалить файлы:
    %WinDir%\Downloaded Program Files\spoolv.exe
    %System%\xaiasp.dll 
    %WinDir%\Fonts\system 
    %WinDir%\Fonts\alg.exe 
    
  3. Восстановить оригинальную стартовую страницу браузера Internet Explorer.
  4. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Agent.bgol («Лаборатория Касперского») также известен как:

  • Trojan: Generic BackDoor (McAfee)
  • Mal/Inet-Fam (Sophos)
  • Trojan.Downloader-68066 (ClamAV)
  • Generic Trojan (Panda)
  • W32/Heuristic-210!Eldorado (FPROT)
  • VirTool:Win32/Obfuscator.C (MS(OneCare))
  • Trojan.Siggen.564 (DrWeb)
  • a variant of Win32/Delf.NNM trojan (Nod32)
  • Dropped:Generic.Malware.sp!.F5A1E2B5 (BitDef7)
  • Trojan-Spy.Win32.Banker (Ikarus)
  • HEUR/Malware (AVIRA)
  • Trojan.Win32.Agent.zri (Rising)