Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Spy.Win32.Zbot.ajvn

Время детектирования 09 май 2010 19:00 MSK
Время выпуска обновления 10 май 2010 06:32 MSK
Описание опубликовано 22 июн 2010 18:16 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Программа-шпион, предназначенная для сбора информации о зараженной системе. Является приложением Windows (PE-EXE файл). Имеет размер 181248 байт. Упакована UPX. Распакованный размер – около 199 КБ. Написана на C++.

Инсталляция

После запуска троянец копирует свое тело в следующий файл:

%System%\sdra64.exe
Для автоматического запуска созданной копии при каждом следующем старте системы троянец изменяет значение ключа системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"userinit" = "%System%\userinit.exe,%System%\sdra64.exe,"
Таким образом, копия троянца будет запускаться даже при загрузке компьютера в "безопасном режиме".

После этого троянец завершает свою работу.


Деструктивная активность

Троянец представляет собой программу-шпион, предназначенную для похищения конфиденциальных данных пользователя.

После запуска троянец внедряет в адресное пространство процесса "SVCHOST.EXE" исполняемый код, реализующий следующий функционал. Устанавливается соединение с хостом:

91.***.80
Далее с вышеуказанного хоста загружается файл, который сохраняется в системе как >pre<%System%\lowsec\user.ds.lll (На момент создания описания файл не загружался)

Загруженный файл содержит список сайтов, исходящий трафик к которым будет отслеживаться троянцем. Предположительно, данный список содержит сайты организаций, предоставляющих услуги онлайн банкинга.

Собранная троянцем информация отправляется на вышеупомянутый хост. Кроме того, троянец ведет лог своей работы, сохраняя его в файл:

%System%\lowsec\user.ds


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо воспользоваться Антивирусом Касперского: произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Spy

Вредоносная программа, предназначенная для ведение электронного шпионажа за пользователем (вводимая с клавиатуры информация, снимки экрана, список активных приложений и т.д.). Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.


Другие модификации

Другие названия

Trojan-Spy.Win32.Zbot.ajvn («Лаборатория Касперского») также известен как:

  • Trojan-Ransom.Win32.Agent.lr («Лаборатория Касперского»)
  • Mal/Zbot-U (Sophos)
  • Generic Malware (Panda)
  • PWS:Win32/Zbot.gen!R (MS(OneCare))
  • Trojan.PWS.Panda.302 (DrWeb)
  • Win32/Kryptik.DRL trojan (Nod32)
  • Gen:Heur.Krypt.29 (BitDef7)
  • Trojan.Agent.VSST (VirusBuster)
  • Win32:MalOb-AR [Cryp] (AVAST)
  • Trojan-Ransom.Win32.Agent (Ikarus)
  • Generic17.BVUW (AVG)
  • TR/PSW.Zbot.181248.R (AVIRA)
  • Packed.Cupx!gen5 (NAV)
  • W32/Zbot.SRY (Norman)
  • Trojan-Ransom.Win32.Agent.lr [AVP] (FSecure)
  • TSPY_ZBOT.BVQ (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Trojan.Agent.VSST (VirusBusterBeta)