Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Dropper.Win32.Agent.agqq

Время детектирования 07 фев 2009 11:27 MSK
Время выпуска обновления 07 фев 2009 15:16 MSK
Описание опубликовано 29 окт 2009 18:27 MSK

Экспертное описание Автоматическое описание
Это описание создано экспертами «Лаборатории Касперского» и содержит наиболее точную информацию о данном детектируемом объекте.

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, устанавливающая другие вредоносные программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 19675 байт. Упакована WinUpack. Распакованный размер – около 51 КБ. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • извлекает из своего тела файл, который сохраняется в системе как
    %System%\8887BD76.dat
    (7168 байт; детектируется Антивирусом Касперского как "Rootkit.Win32.Agent.gzp")
  • Создает и запускает в системе службу с именем
    SafeMon360
    бинарным файлом которой является извлеченный ранее файл.
  • Для удаления своего оригинального файла после завершения его работы троянец создает во временном каталоге пользователя файл:
    %Temp%\b.bat
    следующего содержания:
    :try
    if  not exist %1 goto END
    DEL %1
    GOTO try
    :END
    
  • Запускает созданный файл.
После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить ветви системного реестра (как работать с реестром?):
    [HKLM\System\ControlSet001\Services\SafeMon360]
    [HKLM\System\CurrentControlSet\Services\SafeMon360]
    
  2. Перезагрузить компьютер.
  3. Удалить файлы:
    %System%\8887BD76.dat
    %Temp%\b.bat
    
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Dropper

Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.

Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.

В результате использования программ данного класса хакеры достигают двух целей:

  • скрытной инсталляции троянских программ и вирусов;
  • защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.

Другие модификации

Другие названия

Trojan-Dropper.Win32.Agent.agqq («Лаборатория Касперского») также известен как:

  • Mal/Generic-L (Sophos)
  • Trojan.Onlinegames-2021 (ClamAV)
  • Trj/Pupack.A (Panda)
  • W32/Heuristic-210!Eldorado (FPROT)
  • TrojanDropper:Win32/Darsing.C (MS(OneCare))
  • Trojan.MulDrop.41249 (DrWeb)
  • Win32/Rootkit.Agent.NJC trojan (Nod32)
  • Trojan.Generic.1712665 (BitDef7)
  • Trojan.DR.Agent2!+g9Szt5FE+o (VirusBuster)
  • Win32:Trojan-gen (AVAST)
  • Generic.PWS.Games (Ikarus)
  • BackDoor.Generic10.AQVW.dropper (AVG)
  • TR/Dropper.Gen2 (AVIRA)
  • Infostealer.Gampass (NAV)
  • W32/Packed_Upack.A (Norman)
  • Trojan.Win32.KillAV.avv (Rising)
  • Trojan-Dropper.Win32.Agent.agqq [AVP] (FSecure)
  • TROJ_PACKED.BZN (TrendMicro)
  • Trojan.DR.Agent2!+g9Szt5FE+o (VirusBusterBeta)