Strona Główna /
Wirusy / Opisy złośliwego oprogramowania / Konie trojańskieTrojan.Win32.Agent.azsy
| Wykrywany od | 25 grudnia 2008 |
| Data dodania opisu | 15 maja 2009 |
| Klasyfikacja | Konie trojańskie |
Szkodnik ten jest trojanem. Ma postać pliku PE EXE o rozmiarze 417792 bajtów (kompresja UPX, rozmiar po rozpakowaniu - około 439KB). Pogram powstał w języku programowania C++.
Instalacja
Po uruchomieniu trojan kopiuje swoje ciało do foldera startowego systemu Windows:
%Documents and Settings%\\Main Menu\Programs\Startup\uninstall.exe
Funkcje szkodnika
Po powtórnym uruchomieniu zaatakowanej maszyny trojan wypakowuje ze swojego ciała plik. Plik będzie miał jedną z poniższych nazw:
%Documents and Settings%\\Application Data\svchosts.exe
%Documents and Settings%\\Application Data\taskmon.exe
%Documents and Settings%\\Application Data\rundll.exe
%Documents and Settings%\\Application Data\service.exe
%Documents and Settings%\\Application Data\sound.exe
%Documents and Settings%\\Application Data\upnpsvc.exe
%Documents and Settings%\\Application Data\lsas.exe
%Documents and Settings%\\Application Data\logon.exe
%Documents and Settings%\\Application Data\helper.exe
%Documents and Settings%\\Application Data\event.exe
%Documents and Settings%\\Application Data\dumpreport.exe
%Documents and Settings%\\Application Data\msiexeca.exe
Rozmiar pliku wynosi 404992 bajtów. Jest wykrywany przez oprogramowanie Kaspersky Anti-Virus jako Trojan-Downloader.Win32.Agent.aoth.
Aby zapewnić sobie automatyczne uruchamianie się wraz z każdym restartem systemu operacyjnego, trojan umieszcza odsyłacz do rozpakowanego przez siebie pliku w rejestrze systemowym:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"<rnd1>" = "<rnd2>"
<rnd1> jest nazwą wybieraną z poniższej listy:
CrashDump
EventLog
Init
lsass
Regscan
RunDll
Setup
Sound
svchosts
System
TaskMon
UPNP
Windows
<rnd> jest ścieżką do pliku wypakowanego z trojana znajdującego się na liście wyżej.
Po tym, jak trojan dostarczy swoją szkodliwą funkcję, usunie zarówno swoje ciało jak i swoją kopię "%Documents and Settings%\\Main Menu\Programs\Startup\uninstall.exe".
Trojan ten nie będzie działał w rosyjskich wersjach systemu Windows.
Usuwanie szkodnika z zainfekowanego systemu
Jeśli oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z żadnego rozwiązania antywirusowego, w celu usunięcia szkodnika z zainfekowanego systemu wykonaj następujące operacje:
- Użyj Menedżera zadań w celu zakończenia procesu trojana.
- Usuń następujący klucz rejestru systemowego:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"<rnd1>" = "<rnd2>"
- Usuń oryginalny plik trojana (lokalizacja będzie zależała od sposobu przeniknięcia programu do zaatakowanego komputera).
- Usuń następujące pliki:
%Documents and Settings%\\Application Data\svchosts.exe
%Documents and Settings%\\Application Data\taskmon.exe
%Documents and Settings%\\Application Data\rundll.exe
%Documents and Settings%\\Application Data\service.exe
%Documents and Settings%\\Application Data\sound.exe
%Documents and Settings%\\Application Data\upnpsvc.exe
%Documents and Settings%\\Application Data\lsas.exe
%Documents and Settings%\\Application Data\logon.exe
%Documents and Settings%\\Application Data\helper.exe
%Documents and Settings%\\Application Data\event.exe
%Documents and Settings%\\Application Data\dumpreport.exe
%Documents and Settings%\\Application Data\msiexeca.exe
- Usuń wszystkie pliki z %Temporary Internet Files%.
- Uaktualnij sygnatury zagrożeń i wykonaj pełne skanowanie komputera (w tym celu można pobrać darmową wersję testową oprogramowania Kaspersky Anti-Virus).

|
|
Copyright © 1997 - 2010 Kaspersky Lab
Kaspersky Lab Polska Sp. z o.o.
ul. Krótka 27a 42-200 Częstochowa
tel./fax +48 34 3681814, 801 000 215
|
Email: webmaster@kaspersky.pl |

|