| Время детектирования | 28 окт 2009 05:41 MSK |
| Время выпуска обновления | 28 окт 2009 10:51 MSK |
| Описание опубликовано | 29 сен 2010 14:30 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 41521 байт. Написана на C++.
После запуска троянец останавливает одну из следующих системных служб:
AppMgmt BITS FastUserSwitchingCompatibility WmdmPmSN xmlprov Ntmssvc upnphost SSDPSRV Netman Nla Tapisrv Browser Themes CryptSvc helpsvc RemoteRegistry ScheduleЗатем троянец извлекает из своего тела файл и подменяет им одну из библиотек:
%System%\appmgmts.dll %System%\qmgr.dll %System%\shsvcs.dll %System%\mspmsnsv.dll %System%\xmlprov.dll %System%\es.dll %System%\ntmssvc.dll %System%\upnphost.dll %System%\ssdpsrv.dll %System%\netman.dll %System%\mswsock.dll %System%\tapisrv.dll %System%\browser.dll %System%\shsvcs.dll %System%\cryptsvc.dll %System%\pchsvc.dll %System%\regsvc.dll %System%\schedsvc.dllИзвлеченный файл имеет размер 18432 байта; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Agent.ctcq".
Далее работа остановленной службы возобновляется.
Для удаления своего оригинального файла после завершения его работы троянец создает в каталоге хранения временных файлов пользователя сценарий командного интерпретатора:
%Temp%\Thkr.batследующего содержания:
:DELFILE del "<полный путь к оригинальному файлу троянца>" if exist "<полный путь к оригинальному файлу троянца>" goto DELFILE del "%Temp%\Thkr.bat"После этого троянец запускает созданный сценарий и завершает свою работу. При этом файл "Thkr.bat" также удаляется.
Запуск исполняемого кода извлеченной троянцем библиотеки приводит к следующим последствиям:
%Temp%\Umont.sys(3712 байт; детектируется Антивирусом Касперского как "Rootkit.Win32.Small.arx")
%Temp%\Umont.sys
[HKLM\System\CurrentControlSet\Services\Umont]Таким образом, созданная ранее служба удаляется.
www.google.com
www.490a-***70B0C.comФайлы сохраняются в каталоге хранения временных файлов текущего пользователя под случайными именами:
%Temp%\<rnd>.exe
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо воспользоваться Антивирусом Касперского: произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
Trojan-Dropper.