| Время детектирования | 17 окт 2009 18:28 MSK |
| Время выпуска обновления | 17 окт 2009 23:19 MSK |
| Описание опубликовано | 19 янв 2010 14:40 MSK |
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 24576 байт. Упакована неизвестным упаковщиком. Распакованный размер – около 59 КБ. Написана на C++.
После запуска троянец проверяет наличие в системном реестре следующих ключей:
[HKCU\Software\AntivirusXP] "Key"Если ключи существуют, то троянец завершает свою работу.
[HKCU\Software\RealAV] "Key"
[HKLM\Software\AntivirusXP] "Key"
[HKCU\Software\AVR] "KEY"
[HKLM\Software\AVR] "KEY"
В противном случае, троянец выполняет следующие действия:
%System%\winupdate.exe
%System%\winupdate.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "winupdate.exe" = "%System%\winupdate.exe"
После запуска троянец выполняет следующие действия:
%System%\critical_warning.html
%System%\critical_warning.htmlФайл имеет размер 831 байт, и представляет собой HTML-страницу следующего вида:

http://do***avr6.com/dfghfghgfj.dll http://do***avr6.com/cgi-bin/download.pl?code=Загруженные файлы сохраняются в системе как
%System%\winhelper.dll(На момент создания описания загружался файл размером 22528 байт; детектируется Антивирусом Касперского как "Trojan-Ransom.Win32.Agent.jc")
%System%\AVR09.exe(На момент создания описания загружался файл размером 1172480 байт; детектируется Антивирусом Касперского как "Trojan.Win32.FraudPack.acik")
/s %System%\winhelper.dllЭто приводит к запуску исполняемого кода загруженной ранее библиотеки
"%System%\winhelper.dll"
http://adv***over-2009.com/buy/?code=
AcroRd32.exe rstrui.exe CloneCD.exe cmd.exe digitaleditions.exe freecell.exe FullTiltPoker.exe GOM.exe hrtzzm.exe Icq.exe Illustrator.exe miranda32.exe moviemk.exe mplay32.exe mplayer2.exe mshearts.exe msimn.exe msmsgs.exe mspaint.exe MSWorks.exe Nero.exe NeroExpressPortable.exe nfs.exe OIS.exe OUTLOOK.exe Photoshop.exe pinball.exe PokerStars.exe POWERPNT.exe realplay.exe RecordingManager.exe RegCloneCD.exe regedit.exe RwcRun.exe RWipeRun.exe shvlzm.exe skypePM.exe RealPlayer.exe POWERPOI.exe word.exe EXCEL.exe MsnMsgr.Exe chrome.exe GoogleEarth.exe wupdmgr.exe Skype.exe sndvol32.exe sol.exe setup_wm.exe spider.exe taskmgr.exe thebat.exe msconfig.exe uTorrent.exe vmware.exe winmine.exe WinRAR.exe WINWORD.exe control.exe notepad.exe calc.exe wmplayer.exe
%System%\AVR09.exe
http://tes***wn.com/cgi-bin/get.pl?l=(На момент создания описания ссылка не работала) Загруженные файлы сохраняются в системе под случайными именами:
%System%\<rnd>.exeгде <rnd> – случайное десятичное число. После успешной загрузки файлы запускаются на выполнение.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
winupdate.exe AVR09.exe
/u %System%\winhelper.dll
%System%\winupdate.exe %System%\critical_warning.html %System%\winhelper.dll %System%\AVR09.exe %System%\.exe
%Temporary Internet Files%
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.