Другие названия
Trojan-Downloader.Win32.Small.bab («Лаборатория Касперского») также известен как: MultiDropper-NF (McAfee), Download.Trojan (Symantec), Trojan.Fakealert (Doctor Web), Trojan.Downloader.Small-632 (ClamAV), Adware/PsGuard (Panda), Win32/TrojanDownloader.Small.BAB (Eset)
Поведение
Trojan-Downloader, троянский загрузчик.
Технические детали
Троянская программа, которая несанкционированно загружает из сети Интернет на компьютер пользователя другие файлы и запускает их на исполнение. Является приложением Windows (PE-EXE файл). Имеет размер 8192 байта.
Инсталляция
При запуске троянец выводит на экран компьютера следующее сообщение:
Затем копирует свой исполняемый файл следующим образом:
%System%/drivers/services.exe
С целью автоматического запуска при каждом последующем старте системы троян добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"{357AA41A-B7A8-4632-A27D-5B980B25CF43}" = "%System%/drivers/services.exe"
Также троянец создает ключ реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Uninstall/Update]
В нем содержится ссылка на исполняемый троянский файл.
Деструктивная активность
Троянец скачивает файл по следующей ссылке:
http://*****dapfeed.com/x.exe
(На момент создания описания ссылка не работала.)
Скачанный файл сохраняется во временный каталог текущего пользователя Windows («%Temp%») с временным именем, после чего запускается на исполнение.
Также троянец несанкционированно открывает следующие URL при помощи интернет-браузера:
http://psguard.com/download/***
http://psguard.com/?aff***
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- При помощи «Диспетчера задач» завершить троянский процесс.
- Удалить оригинальный файл трояна (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметр из ключа системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"{357AA41A-B7A8-4632-A27D-5B980B25CF43}" = "%System%/drivers/services.exe"
- Удалить ключ системного реестра:
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Uninstall/Update]
- Удалить файл:
%System%/drivers/services.exe
- Очистить папку «%Temp%».
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|