| Время детектирования | 28 июн 2010 11:43 MSK |
| Время выпуска обновления | 28 июн 2010 20:53 MSK |
| Описание опубликовано | 25 окт 2010 15:59 MSK |
Троянская программа, устанавливающая другие программы на компьютере пользователя без его ведома. Является приложением Windows (PE-EXE файл). Имеет размер 70656 байт. Написана на C++.
После запуска троянец выполняет следующие действия:
%System%\<rnd1>.dll(56320 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Agent.eiyv") Данная библиотека экспортирует функцию "Execute", предназначенную для блокирования работы на зараженной системе таких антивирусных программ как
McAfee RAV AntiVirus ESET NOD32Блокирование осуществляется посредством остановки соответствующих служб, удаления ключей системного реестра, а также выгрузки из адресного пространства запущенных в системе процессов некоторых библиотек.
%System%\<rnd2>.dll(8704 байта; детектируется Антивирусом Касперского как "Trojan-Downloader.Win32.Agent.dxqs")
Библиотека экспортирует функцию "Execute", реализующую загрузку файлов из сети Интернет. Загруженные файлы сохраняются в каталоге "%Temp%". Также при выполнении данной функции в отдельном потоке в бесконечном цикле создается ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "system" = "%System%\system.exe"Следовательно, файл "%System%\system.exe" будет автоматически запускаться при каждом следующем старте системы. где <rnd1>, <rnd1> – случайные последовательности латинских букв (например: "ugkreaca" и "xonbecca").
%System%\<rnd1>.dll Execute %System%\<rnd2>.dll ExecuteТаким образом, из извлеченных библиотек вызываются функции с именами "Execute".
%System%\system.exe
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%System%\<rnd1>.dll %System%\<rnd2>.dll %System%\system.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "system" = "%System%\system.exe"
Вредоносная программа, предназначенная для несанкционированной пользователем скрытой инсталляции на компьютер-жертву вредоносных программ, содержащихся в теле этого типа троянцев.
Данный тип вредоносных программ обычно без каких-либо сообщений (либо с ложными сообщениями об ошибке в архиве, неверной версии операционной системы и др.) сохраняют на диск жертвы (часто в каталог Windows, системный каталог Windows, временный каталог и т.д.) другие файлы и запускают их на выполнение.
В результате использования программ данного класса хакеры достигают двух целей:
Trojan-Dropper.