Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Dropper.Win32.Agent.athk

Время детектирования 05 июн 2009 08:45 MSK
Время выпуска обновления 05 июн 2009 12:42 MSK
Описание опубликовано 29 сен 2010 13:24 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 25880 байт. Упакована UPX. Распакованный размер – около 54 КБ. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • извлекает из своего тела файл, который сохраняется в системе как
    %WinDir%\system\<rnd>.tmp
    (29976 байт; детектируется Антивирусом Касперского как "Trojan-GameThief.Win32.OnLineGames.vcps") где <rnd> – случайная последовательность символов, состоящая из трех латинских букв и двух цифр (например: "Vch26").

    Файл создается с атрибутами "скрытый" (hidden) и "системный" (system).
  • Создает ключ системного реестра:
    [HKLM\System\CurrentControlSet\Control\Session Manager\Environment]
    "PATH" = "%Temp%\;%System%;%SystemRoot%;%System%\Wbem"
    
  • Находит в системе библиотеки:
    %System%\mshtml.dll
    %System%\d3d9.dll
    
    и дописывает в их секции кода код, обеспечивающий внедрение извлеченной ранее библиотеки "<rnd>.tmp" в адресное пространство процессов, подгружающих эти библиотеки.
  • Для удаления своего оригинального файла после завершения его работы запускает системный командный интерпретатор "cmd.exe" со следующими параметрами:
    /c del "<полный путь к оригинальному файлу троянца>" > nul
После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо воспользоваться Антивирусом Касперского: произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Dropper

Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.

Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.

В результате использования программ данного класса хакеры достигают двух целей:

  • скрытной инсталляции троянских программ и вирусов;
  • защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.

Другие модификации

Другие названия

Trojan-Dropper.Win32.Agent.athk («Лаборатория Касперского») также известен как:

  • Trojan: PWS-OnlineGames.fc (McAfee)
  • Mal/Generic-A (Sophos)
  • Trojan.Dropper-19792 (ClamAV)
  • Trj/Lineage.BZE (Panda)
  • PWS:Win32/Zuten.gen!C (MS(OneCare))
  • Win32/PSW.OnLineGames.OKR trojan (Nod32)
  • Trojan.Generic.1953895 (BitDef7)
  • Trojan.Agent.NICS (VirusBuster)
  • Win32:Trojan-gen {Other} (AVAST)
  • PWS.Win32 (Ikarus)
  • Generic13.BDGR (AVG)
  • TR/Drop.Agent.atge (AVIRA)
  • Downloader (NAV)
  • W32/OnLineGames.IXSS (Norman)
  • Trojan.PSW.Win32.GameOnline.dlv (Rising)
  • TSPY_ZUTEN.AI (TrendMicro)