Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Downloader.Win32.FraudLoad.wwie

Время детектирования 24 ноя 2009 01:52 MSK
Время выпуска обновления 24 ноя 2009 06:46 MSK
Описание опубликовано 27 фев 2010 12:39 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 16896 байт. Упакована неизвестным упаковщиком. Распакованный размер – около 47 КБ. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • для идентификации своего присутствия в системе создает ключи системного реестра:
    [HKCU\Software\Mozilla]
    "affid" = "224"
    "subid" = "new"
    
  • Загружает из сети Интернет файлы по следующим ссылкам:
    http://qu***ebgo.cn/setup/ad_64.exe
    (На момент создания описания загружался файл размером 671744 байта; детектируется Антивирусом Касперского как "Trojan.Win32.Tdss.avsj")
    http://bor***p.cn/setup/ad_64.exe
    (На момент создания описания ссылка не работала)
    http://qui***bgo.cn/setup/setup.exe
    (На момент создания описания загружался файл размером 716800 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Tdss.avdp")
    http://bo****top.cn/setup/setup.exe
    (На момент создания описания ссылка не работала)

    Загруженные файлы сохраняются во временном каталоге пользователя как

    %Temp%\H8SRT<rnd>.tmp
    где <rnd> – случайная последовательность цифр и латинских букв.

    После успешной загрузки файлы запускаются на выполнение.

  • Перемещает свой оригинальный файл во временный каталог пользователя, сохраняя его под следующим именем:
    %Temp%\H8SRT<rnd>.tmp
После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить ключи системного реестра (как работать с реестром?):
    [HKCU\Software\Mozilla]
    "affid" = "224"
    "subid" = "new"
    
  2. Удалить файлы:
    %Temp%\H8SRT.tmp
  3. Очистить каталог (Как удалить инфицированные файлы в папке Temporary Internet Files?):
    %Temporary Internet Files%
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Downloader

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.

Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).

Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.


Другие модификации

Другие названия

Trojan-Downloader.Win32.FraudLoad.wwie («Лаборатория Касперского») также известен как:

  • Trojan: FakeAlert-FQ (McAfee)
  • Mal/Krap-D (Sophos)
  • Trj/Zlob.KH (Panda)
  • W32/Downldr2.IFLW (FPROT)
  • Trojan:Win32/Alureon.DA (MS(OneCare))
  • Trojan.DownLoad1.10715 (DrWeb)
  • Win32/Kryptik.BIM trojan (Nod32)
  • Trojan.Generic.CJ.AETV (BitDef7)
  • Trojan.FakeAlert.Gen!Pac.13 (VirusBuster)
  • Win32:Vundo-GV [Trj] (AVAST)
  • Packed.Win32.Tdss (Ikarus)
  • Downloader.Generic9.UAO (AVG)
  • TR/Dldr.FraudLoad.wwie (AVIRA)
  • W32/TDSSServ.AT (Norman)
  • Trojan-Downloader.Win32.FraudLoad.wwie [AVP] (FSecure)