Trojan.DownLoader.44897

Автор: kviki 17 июня 2008

Нашел на днях вот такой файл у себя: ieupdr2.exe. Спустя несколько дней на рабочем столе появилась вот такая заставка (рисунок выше). Посмотрел стартующие процессы: schosst.exe и ie_updates3r.exe были добавлены. Скачал новой Dr.Web CureIt!, который определил файлы как Trojan.DownLoader.44914.
 
Trojan.DownLoader.44897
 
Техническая информация
 
При запуске создаёт файлы %USERPROFILE%\Local Settings\Application Data\cftmon.exe, %systemroot%\system32\drivers\spool.exe, а также %systemroot%\system32\msftp.dll и её копию - %USERPROFILE%\msftp.dll.
 
Для обеспечения запуска своих исполняемых файлов при каждом старте Windows регистрирует их в реестре:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\autoload
%USERPROFILE%\Local Settings\Application Data\cftmon.exe

HKEY_LOCAL_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\autoload
%USERPROFILE%\Local Settings\Application Data\cftmon.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ntuser
%systemroot%\system32\drivers\spool.exe

HKEY_LOCAL_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ntuser
%systemroot%\system32\drivers\spool.exe

HKEY_LOCAL_CURRENT_USER\SYSTEM\CurrentControlSet\Services\Schedule\ImagePath
%systemroot%\system32\drivers\spool.exe
 
В процессе своей работы соединяется с удалённым сервером, скачивает и запускает вредоносную программу, определяемую Dr.Web(R) как Trojan.DownLoader.44914. Помимо этого передаёт на свой сервер список активных на момент инфицирования процессов.
 
Скачивает списки завершаемых процессов по имени, размеру занимаемой памяти и сохраняет их во временном каталоге пользовательского профиля. Список завершаемых по имени процессов (принадлежат вредоносным программам):
 
  _svchost.exe
scvhost.exe
mousedrv.exe
Winload.exe
xxx.exe
svshost.exe
ie_updates3r.exe
wsusupd.exe
kernelwind32.exe
winsto.exe
957123844.exe
957123845.exe
pdvdserv.exe
ieupdr2.exe
mm_tmpyh_co.exe
winlogan.exe
ieupdr2.exe
xcvx3420121.exe
 
Информация по восстановлению системы

1. Отключить инфицированный компьютер от локальной сети и\или Интернета и отключить службу Восстановления системы.
2. С заведомо неинфицированного компьютера скачать бесплатную лечащую утилиту Dr.Web CureIt! и записать её на внешний носитель.
3. Инфицированный компьютер перезагрузить в Безопасный режим (F8 при старте Windows) и просканировать инфицированный компьютер Dr.Web CureIt!. Для найденных объектов применить действие "Лечить".




Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо зайти на сайт под своим именем.
Другие новости по теме:

  • В интернете зафиксирована новая модификация Trojan.Encoder
  • У пользователей, установивших Windows XP SP3, появились новые проблемы
  • Создание определяемой пользователем службы
  • Microsoft начала обмен Vista на XP
  • Microsoft больше не продает Windows XP производителям ПК

  • Информация

    Посетители, находящиеся в группе Гости, не могут оставлять комментарии в данной новости.