Поведение
Trojan-Downloader, троянский загрузчик.
Технические детали
Троянская программа, которая без ведома пользователя загружает из сети Интернет другие вредоносные программы и запускает их на выполнение. Программа является приложением Windows (PE EXE-файл). Имеет размер 113152 байта. Ничем не упакована. Написана на Visual Basic.
Инсталляция
После запуска троянец копирует свое тело в каталог программ Windows под именем "lsass.exe":
%Program Files%/Microsoft Studio Files/lsass.exe
Для автоматического запуска при каждом следующем старте системы троянец создает ссылку на свой исполняемый файл в ключе автозапуска системного реестра:
[HKCU/Software/Microsoft/Windows/CurrentVersion/Run]
"lsass" = "%Program Files%/Microsoft Studio Files/lsass.exe"
Далее троянец в своем каталоге установки создает файл командного интерпретатора "vcdg.bat":
%Program Files%/Microsoft Studio Files/vcdg.bat
в который записывает следующие строки:
netsh.exe firewall add allowedprogram PROGRAM="%Program Files%/Microsoft Studio Files/lsass.exe" NAME="Session Win32" MODE=ENABLE PROFILE=ALL
Таким образом, троянец добавляет настройку в конфигурацию файервола Windows XP, которая разрешает выполнение любой сетевой активности для вредоносного процесса.
Затем файл "%Program Files%/Microsoft Studio Files/vcdg.bat" запускается на выполнение.
Деструктивная активность
После инсталляции троянец выполняет загрузку файлов, расположенных по следующим адресам:
http://www.club-vw.cl/*****/modules/subsmanager/api_apache.tar
http://www.*****-consult.net/rcss.res
http://www.photo-*****.ru/images/exhibition_moll2005_file0031.jpg
http://www.cemm*****ac.at/img/nav/plus19a_RO.jpg
На момент создания описания указанные ссылки не работали.
Данный файл имеет размер 2603325 байт и детектируется Антивирусом Касперского, как Trojan-Spy.Win32.Banbra.bak.
Загруженные файлы сохраняются в каталог установки троянской программы под случайными именами и запускаются на выполнение.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи ( "Диспетчера задач") завершить троянский процесс.
- Удалить параметр в ключе системного реестра:
[HKCU/Software/Microsoft/Windows/CurrentVersion/Run]
"lsass" = "%Program Files%/Microsoft Studio Files/lsass.exe"
- Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить каталог со всем его содержимым:
%Program Files%/Microsoft Studio Files
- Очистить каталог %Temporary Internet Files%.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|