Другие модификации: .aq
Поведение
Trojan-Downloader, троянский загрузчик.
Технические детали
Троянская программа, которая без ведома пользователя скачивает на компьютер другое программное обеспечение и запускает его на выполнение. Представляет собой HTML документ, который содержит в себе множественные вставки вредоносного кода на Java Script (JS). Размер зараженных файлов может существенно варьироваться.
Деструктивная активность
После открытия зараженной страницы троянец при помощи сценариев Java Script выполняет расшифровку и запуск на выполнение вредоносного кода. Троянец производит внедрение в текущую страницу скрытых фреймов, а также генерацию интернет адресов для некоторых из данных фреймов. После выполнения загрузки скрытых фреймов при помощи браузера выполняется обращение к вэб-ресурсам, расположенных по следующим URL:
http://intway587.com/*****
http://updatez.info/etc/*****
http://www.ddosmanager.org/*****/index.php
http://spl.vip*****.org/index.php
http://x-victory.ru/*****
http://ramoneymayker.cn/*****
http://alltraff.cn/*****
http://ramoneymayker.cn/*****
http://97739853*****
При переходе по ссылке
http://www.ddosmanager.org/*****/index.php
в браузере отображается сообщение о запрете доступа к странице
и происходит двойное перенаправление с текущего адреса на:
http://usersoftware.in/*****/in.cgi?18
и
http://78.109.30.232/auth/*****
В результате, по данной ссылке на компьютер пользователя в корневой каталог диска С: загружаются файлы:
C:/xdsk89.exe
C:/yeooiv.exe
Данные файлы имеют размер 16464 байта и детектируются Антивирусом Касперского как Trojan-Downloader.Win32.Agent.qmf.
Также при обращении к URL
http://spl.vip*****.org/index.php
происходит перенаправление на ресурс:
http://kassperskylabs*****/index.php
который определяется Антивирусом Касперского как фишинг ресурс:
Далее при обращении к адресу:
http://alltraff.cn/*****
выполняется переадресация на ресурс:
http://jezlo.com/*****
с которого на компьютер пользователя загружаются файлы под следующими именами:
C:/5zbp4n.exe
C:/r69zy4.exe
Данные файлы имеют размер 11776 байт и детектируются Антивирусом Касперского как Trojan-Downloader.Win32.Mutant.yv.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
C:/xdsk89.exe
C:/yeooiv.exe
C:/5zbp4n.exe
C:/r69zy4.exe
- Очистить каталог %Temporary Internet Files%, содержащий инфицированные файлы.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|