Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.FraudLoad.vote

Время детектирования 25 сен 2001 16:12 MSK
Время выпуска обновления 04 апр 2009 21:48 MSK
Описание опубликовано 25 сен 2001 16:12 MSK

Технические детали

Интернет-червь распространяется в письмах электронной почты, используя для их рассылки программу Microsoft Outlook. Переписывает все HTML-файлы на компьютере, а при следующей перезагрузке пытается уничтожить все данные в каталоге Windows и на диске C.

Вирус приходит на удаленные компьютеры в виде электронного письма:

Вирус-червь начнет свою работу только в том случае, если дважды кликнуть на вложение. Если это произошло, то последовательность дальнейших действий вируса такова: сначала рассылаются инфицированные послания всем адресатам из Microsoft's Outlook Address Book. Далее, на экране появляются два окна Интернет-браузера. При этом стартовая страница Internet Explorer меняется на us.f1.yahoofs.com.

Червь создает два VBS-файла. Первый из них, "MixDaLaL.vbs", попадает в папку Windows и сразу же запускается. Файл содержит скритп-программу, которая инициирует поиск всех файлов, имеющих расширение HTM и HTML, на сменных и локальных жестких дисках. Обнаружив эти файлы, вирус их переписывает, заменяя все содержимое на текст:

AmeRiCa ...Few Days WiLL Show You What We Can Do !!! It's Our Turn >>> ZaCkEr is So Sorry For You

Второй VSB-файл червь создает в системном каталоге Windows под именем "ZaCker.vbs". Он регистрируется в секции автозапуска системного реестра Windows и автоматически начнет свою работу при перезапуске компьютера. Когда Windows будет запущен в следующий раз, червь удалит все файлы из директории Windows, а в AUTOEXEC.BAT запишет команду, которая уничтожит все данные на диске С. Затем на экран выведется сообщение:

И наконец, червь попытается перезагрузить компьютер. После перезагрузгрузки все данные могут быть потеряны безвозвратно.


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.FraudLoad.vote («Лаборатория Касперского») также известен как:

  • Trojan: Downloader-BOI (McAfee)
  • Mal/FakeAV-AD (Sophos)
  • Trojan.Downloader-72781 (ClamAV)
  • Adware/Xpantivirus2008 (Panda)
  • W32/Insebro.A.gen!Eldorado (FPROT)
  • TrojanDownloader:Win32/FakeRean (MS(OneCare))
  • Trojan.Packed.366 (DrWeb)
  • Win32/Kryptik.KW trojan (Nod32)
  • Trojan.Generic.1793891 (BitDef7)
  • Trojan.DL.FraudLoad.DZR (VirusBuster)
  • Win32:Falder [Trj] (AVAST)
  • Trojan-Dropper.Win32.Insebro (Ikarus)
  • FakeAlert.IR (AVG)
  • TR/Dldr.FraudLoad.voqh (AVIRA)
  • Downloader (NAV)
  • W32/DLoader.OCXE (Norman)