Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-Dropper.Win32.Agent.dcbd

Время детектирования 28 июн 2010 11:43 MSK
Время выпуска обновления 28 июн 2010 20:53 MSK
Описание опубликовано 25 окт 2010 15:59 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 70656 байт. Написана на C++.


Деструктивная активность

После запуска троянец выполняет следующие действия:

  • извлекает из своего тела файлы, которые сохраняются в системе как
    %System%\<rnd1>.dll
    (56320 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Agent.eiyv") Данная библиотека экспортирует функцию "Execute", предназначенную для блокирования работы на зараженной системе таких антивирусных программ как
    McAfee
    RAV AntiVirus
    ESET NOD32
    
    Блокирование осуществляется посредством остановки соответствующих служб, удаления ключей системного реестра, а также выгрузки из адресного пространства запущенных в системе процессов некоторых библиотек.
    %System%\<rnd2>.dll
    (8704 байта; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Agent.dxqs")

    Библиотека экспортирует функцию "Execute", реализующую загрузку файлов из сети Интернет. Загруженные файлы сохраняются в каталоге "%Temp%". Также при выполнении данной функции в отдельном потоке в бесконечном цикле создается ключ автозапуска системного реестра:

    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "system" = "%System%\system.exe"
    
    Следовательно, файл "%System%\system.exe" будет автоматически запускаться при каждом следующем старте системы. где <rnd1>, <rnd1> – случайные последовательности латинских букв (например: "ugkreaca" и "xonbecca").
  • Запускает системную утилиту "rundll32.exe" со следующими параметрами:
    %System%\<rnd1>.dll Execute
    %System%\<rnd2>.dll Execute
    
    Таким образом, из извлеченных библиотек вызываются функции с именами "Execute".
  • Перемещает свое тело в файл:
    %System%\system.exe
После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить файлы:
    %System%\<rnd1>.dll 
    %System%\<rnd2>.dll 
    %System%\system.exe
    
  2. Перезагрузить компьютер либо завершить процесс, содержащий в своем адресном пространстве троянскую библиотеку.
  3. Удалить ключ системного реестра (как работать с реестром?):
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "system" = "%System%\system.exe"
    
  4. Удалить файлы, загруженные троянцем, в каталоге "%Temp%".
  5. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?).
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Trojan-Dropper

Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.

Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.

В результате использования программ данного класса хакеры достигают двух целей:

  • скрытной инсталляции троянских программ и вирусов;
  • защиты от детектирования известных вредоносных программ антивирусами, поскольку не все из них в состоянии проверить все компоненты внутри подобных троянцев.

Другие модификации

Другие названия

Trojan-Dropper.Win32.Agent.dcbd («Лаборатория Касперского») также известен как:

  • Trojan-Downloader.Win32.Agent.dych («Лаборатория Касперского»)
  • Trojan: Downloader-BVN (McAfee)
  • Sus/Dropper-A (Sophos)
  • Heuristics.Broken.Executable (ClamAV)
  • Worm:Win32/Citeary.D (MS(OneCare))
  • Trojan.MulDrop.59624 (DrWeb)
  • Trojan.Generic.4539103 (BitDef7)
  • Win32:Downloader-FVM [Trj] (AVAST)
  • Trojan-Dropper.Agent (Ikarus)
  • HEUR/Malware (AVIRA)
  • W32.SillyDC (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)