Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Dropper.Win32.Agent.czxz

Время детектирования 28 окт 2009 05:41 MSK
Время выпуска обновления 28 окт 2009 10:51 MSK
Описание опубликовано 29 сен 2010 14:30 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 41521 байт. Написана на C++.

Инсталляция

После запуска троянец останавливает одну из следующих системных служб:

AppMgmt
BITS
FastUserSwitchingCompatibility
WmdmPmSN
xmlprov
Ntmssvc
upnphost
SSDPSRV
Netman
Nla
Tapisrv
Browser
Themes
CryptSvc
helpsvc
RemoteRegistry
Schedule
Затем троянец извлекает из своего тела файл и подменяет им одну из библиотек:
%System%\appmgmts.dll
%System%\qmgr.dll
%System%\shsvcs.dll
%System%\mspmsnsv.dll
%System%\xmlprov.dll
%System%\es.dll
%System%\ntmssvc.dll
%System%\upnphost.dll
%System%\ssdpsrv.dll
%System%\netman.dll
%System%\mswsock.dll
%System%\tapisrv.dll
%System%\browser.dll
%System%\shsvcs.dll
%System%\cryptsvc.dll
%System%\pchsvc.dll
%System%\regsvc.dll
%System%\schedsvc.dll
Извлеченный файл имеет размер 18432 байта; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Agent.ctcq".

Далее работа остановленной службы возобновляется.

Для удаления своего оригинального файла после завершения его работы троянец создает в каталоге хранения временных файлов пользователя сценарий командного интерпретатора:

%Temp%\Thkr.bat
следующего содержания:
:DELFILE
del "<полный путь к оригинальному файлу троянца>"
if exist "<полный путь к оригинальному файлу троянца>" goto DELFILE
del "%Temp%\Thkr.bat"
После этого троянец запускает созданный сценарий и завершает свою работу. При этом файл "Thkr.bat" также удаляется.


Деструктивная активность

Запуск исполняемого кода извлеченной троянцем библиотеки приводит к следующим последствиям:

  • из тела библиотеки извлекается файл:
    %Temp%\Umont.sys
    (3712 байт; детектируется Антивирусом Касперского как "Rootkit.Win32.Small.arx")
  • В системе создается и запускается служба с именем "Umont", бинарным файлом которой является извлеченный файл "Umont.sys".
  • Удаляется файл:
    %Temp%\Umont.sys
  • Удаляется ветвь системного реестра:
    [HKLM\System\CurrentControlSet\Services\Umont]
    Таким образом, созданная ранее служба удаляется.
  • Проверяется соединение зараженного компьютера с Интернет. Для этого выполняется обращение к ресурсу:
    www.google.com
  • В адресное пространство процесса "explorer.exe" внедряется исполняемый код, реализующий функционал загрузчика. Загрузка файлов осуществляется с сервера:
    www.490a-***70B0C.com
    Файлы сохраняются в каталоге хранения временных файлов текущего пользователя под случайными именами:
    %Temp%\<rnd>.exe
После успешной загрузки файлы запускаются на выполнение.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо воспользоваться Антивирусом Касперского: произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Dropper

Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.

Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.

В результате использования программ данного класса хакеры достигают двух целей:

  • скрытной инсталляции троянских программ и вирусов;
  • защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.

Другие модификации

Другие названия

Trojan-Dropper.Win32.Agent.czxz («Лаборатория Касперского») также известен как:

  • Trojan-Downloader.Win32.Agent.ctcq («Лаборатория Касперского»)
  • Trojan: Downloader-BXL (McAfee)
  • Mal/Generic-L (Sophos)
  • Trojan.Agent-134358 (ClamAV)
  • Trj/Krap.AZ (Panda)
  • W32/Downldr2.HYSG (FPROT)
  • TrojanDownloader:Win32/Jadtre.A (MS(OneCare))
  • Trojan.MulDrop.40300 (DrWeb)
  • Win32/KillAV.NGH trojan (Nod32)
  • Trojan.Generic.2614846 (BitDef7)
  • Trojan.DL.Agent.PZSW (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Trojan-Downloader.Win32.Jadtre (Ikarus)
  • Downloader.Generic9.IWY (AVG)
  • TR/Dldr.Agent.ctcq.25 (AVIRA)
  • Downloader (NAV)
  • Obfuscated.R (Norman)
  • Trojan.DL.Win32.Undef.qyy (Rising)
  • Trojan-Downloader.Win32.Agent.ctcq [AVP] (FSecure)
  • TROJ_AGENT.SMRC (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.DL.Agent.PZSW (VirusBusterBeta)