| Время детектирования |
12 янв 2010 00:50 MSK |
| Время выпуска обновления |
12 янв 2010 05:44 MSK |
| Описание опубликовано |
25 янв 2010 16:35 MSK |
|
|
Технические детали
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 24856 байт. Упакована PE_Patch, UPack. Распакованный размер – около 696 КБ. Написана на C++.
Деструктивная активность
После запуска троянец выполняет следующие действия:
После этого троянец завершает свою работу.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Перезагрузить компьютер в «безопасном режиме» (в самом начале загрузки нажать и удерживать клавишу «F8», затем выбрать пункт «Safe Mode» в меню загрузки Windows).
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%Temp%\~~.~~~
%System%\.ini
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Резюме
Технические детали
Имеет размер 24856 байт.
Файл был подвергнут обработке специальными утилитами "упаковщиками". Упаковка может применяться в разнообразных целях, в том числе и в легальных программах. Однако вирусописатели зачастую используют ее для обхода средств антивирусной защиты, а также затруднения анализа такой упакованной программы вирусным аналитикомУпакован UPack.
Инсталляция
Создает следующие файлы на зараженном компьютере:
-
Каталог хранения Пользовательских настроек%Documents and Settings%\
Имя пользователя%USERNAME%\LOCALS~1\Temp\~~01ff0c.~~~
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329117.ini
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t3rpcss.dll
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329117.dll
Вредоносная активность
Создает следующие файлы:
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329117.exe
Следующие файлы запускаются на исполнение:
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329117.exe
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\t329117.exe
Каталог хранения Пользовательских настроек%Documents and Settings%\
Имя пользователя%USERNAME%\LOCALS~1\Temp\~~01ff0c.~~~ Install <путь к исходной программе><файл исходной программы>
Внедряет свой код в следующие процессы:
Модифицирует (удаляет) системные файлы ОС Windows:
-
Системный каталог ОС Windows (обычно, C:\Windows\System32)%System%\rpcss.dll
Для определения своего присутствия в системе создает уникальные идентификаторы "mutex"
Пытается найти файлы на компьютере пользователя по следующим маскам:
Прочие действия
Удаляет следующие файлы на зараженном компьютере:
- <путь к исходной программе><файл исходной программы>
-
Каталог хранения Пользовательских настроек%Documents and Settings%\
Имя пользователя%USERNAME%\LOCALS~1\Temp\~~01ff0c.~~~
|
Trojan-Dropper
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
- скрытной инсталляции троянских программ и вирусов;
- защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.
Другие названия
Trojan-Dropper.Win32.Killav.ok («Лаборатория Касперского») также известен как:
- Trojan: PWS-Lolyda (McAfee)
- Mal/Generic-A (Sophos)
- W32/Heuristic-210!Eldorado (FPROT)
- PWS:Win32/Lolyda.AU (MS(OneCare))
- Trojan.PWS.Gamania.23380 (DrWeb)
- Win32/PSW.OnLineGames.ORR trojan (Nod32)
- Trojan.PWS.Lolyda.AID (VirusBuster)
- Win32:Malware-gen (AVAST)
- Backdoor.Win32.Rbot (Ikarus)
- PSW.OnlineGames3.ZPA (AVG)
- TR/Dropper.Gen (AVIRA)
- Infostealer.Gampass (NAV)
- W32/Packed_Upack.A (Norman)
- Trojan.Win32.Generic.51F708EA (Rising)
- Trojan-Dropper.Win32.Killav.ok [AVP] (FSecure)
- Cryp_Xed-12 (TrendMicro)
- Trojan.Win32.Packer.Upack0.3.9 (v) (Sunbelt)
- Trojan.PWS.Lolyda.AID (VirusBusterBeta)
|