Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.Agent.cvpq

Время детектирования 23 ноя 2009 11:06 MSK
Время выпуска обновления 23 ноя 2009 17:16 MSK
Описание опубликовано 14 сен 2010 16:02 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 18432 байта. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • выгружает из системной памяти процесс "conme.exe".
  • Извлекает из своего тела файл, который сохраняется в системе как
    %WinDir%\conme.exe
    (10240 байт; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Agent.dbll")
  • Для автоматического запуска извлеченного файла при каждом следующем старте системы дописывает в значение ключа системного реестра:
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"
    
    подстроку:
    %WinDir%\conme.exe     asds
    При этом файл "conme.exe" будет запускаться процессом "WINLOGON.EXE" даже при загрузке системы в "безопасном режиме".
  • Запускает на выполнение файл "conme.exe".
  • Устанавливает для своего оригинального файла атрибуты "скрытый" (hidden) и "системный" (system).
  • Запрещает отображение скрытых файлов Проводником Windows, изменяя для этого значения следующих ключей системного реестра:
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\
    Advanced\Folder\SuperHidden]
    "UncheckedValue" = "0"

    [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
    Advanced] "ShowSuperHidden" = "0"
  • Загружает из сети Интернет файл по следующей ссылке:
    http://1.vi***0.cn/reques0.asp?kind=001&mac=<MAC>&key=\YHTOYnXXp[HO
    где <MAC> – физический адрес активного сетевого адаптера.

    Загруженный файл сохраняется в каталоге хранения временных файлов текущего пользователя как

    %Temp%\alwpo.htm
    Загруженному файлу присваиваются атрибуты "скрытый" (hidden) и "системный" (system). После успешной загрузки файл запускается на выполнение. На момент создания описания файл не загружался.

После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить подстроку
    %WinDir%\conme.exe     asds
    в значении ключа системного реестра (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"
  3. Восстановить исходные значения ключей системного реестра (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\
    Advanced\Folder\SuperHidden]
    "UncheckedValue"

    [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
    "ShowSuperHidden"
  4. Удалить файлы:
    %WinDir%\conme.exe 
    %Temp%\alwpo.htm
    
  5. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.Agent.cvpq («Лаборатория Касперского») также известен как:

  • Trojan: Generic Downloader.x!bug (McAfee)
  • Mal/Generic-A (Sophos)
  • Worm.Mytob.is (ClamAV)
  • Trj/Downloader.MDW (Panda)
  • W32/Sisron.A!Generic (FPROT)
  • Backdoor:Win32/Heloag.A (MS(OneCare))
  • Trojan.MulDrop.48400 (DrWeb)
  • Win32/TrojanDownloader.Agent.POM trojan (Nod32)
  • Trojan.Generic.2721206 (BitDef7)
  • Packed/NSPack (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Trojan-Dropper.Agent (Ikarus)
  • Generic15.BKVE (AVG)
  • TR/Crypt.NSPM.Gen (AVIRA)
  • Trojan.Heloag (NAV)
  • W32/Malware.JZWZ (Norman)
  • Dropper.Win32.Mnless.fic (Rising)
  • Trojan-Downloader.Win32.Agent.cvpq [AVP] (FSecure)
  • TROJ_HELOAG.SMA (TrendMicro)
  • BehavesLike.Win32.Malware (v) (Sunbelt)
  • Packed/NSPack (VirusBusterBeta)