На главную страницу
 
 Главная 
 AVZ 
 APS 
 Статьи 
 Литература 
 Ссылки 
 Описания вирусов 
 Аппаратные системы 

AdWare/SpyWare
Backdoor
Hoax
Trojan
Trojan-Clicker
Trojan-Downloader
Trojan-Spy
Trojan-PSW
Net-Worm
Worm
Trojan-Dropper
Trojan-Proxy
Email-Worm
FraudTool
Trojan-Ransom

Поиск по сайту


Книга "Rootkits, SpyWare/AdWare, Keyloggers & BackDoors. Обнаружение и защита (+ CD-ROM)" Музыкальный проект антивирусных специалистов



Главная / Информационная безопасность / Описания вирусов / Trojan-Downloader

Trojan-Downloader.Win32.Small.ego


Rootkit:  Да
Видимые проявления:  маскирующиеся процессы services.exe
Посторонний драйвер main.sys

Троянский загрузчик, размер исполняемого файла 23 кб. В случае запуска скрытно выполняет следующие операции:
1. Создает и удаляет файл TEMP\restore.sys
2. Создает файл C:\WINDOWS\System32\runtime.sys (это драйвер для руткит-маскировки процессов Rootkit.Win32.Agent.dw)
3. Создает ключ реестра Runtime в HKLM\SYSTEM\CurrentControlSet\Services\ и регистрирует в нем драйвер runtime.sys
4. Загружает драйвер, после чего уничтожает файл runtime.sys на диске
5. Создает на диске файл TEMP\wuauclt.exe и запускает его
6. запускает cmd.exe с параметрами – в качестве параметра указана команда удаления исходного файла троянской программы и завершает работу. В результате происходит самоуничтожение исходного файла троянской программы
7. wuauclt.exe в свою очередь загружает из Интернет троянскую программу Trojan.Win32.Agent.ady размером 123 кб.
8. Запускает три системных процесса services.exe и внедряет в них троянский код, выполняемый в отдельном потоке. Эти процессы маскируются от обнаружения, AVZ детектирует маскировку
9. Создает файл TEMP\799609.exe размером 34 кб и запускает его. В процессе работы он создает на диске файл WINDOWS\system32\main.sys и регистрирует его в реестре – имя службы EXAMPLE, режим запуска – автозапуск. После этого 799609.exe самоуничтожается

Назад в раздел  





џндекс цитированиЯ
(С) Зайцев О.В.
2003-2016

При использовании любых материалов данного сайта необходимо указывать источник информации.