Trojan downloader
Автор AmAz Geport задал вопрос в разделе Прочее компьютерное
Что делает вирус Win32/TrojanDownloader.Delf ??? и получил лучший ответ
Ответ от HAZY[гуру]
Технические детали
Троянская программа, загружающая из интернета другие вредоносные программы без ведома пользователя.
Является приложением Windows (PE EXE-файл) . Упакована при помощи Upack. Размер файла — около 11 КБ. Размер в распакованном виде — около 270 КБ. Написана на Borland Delphi.
Деструктивная активность
После запуска троянца создается поток, в котором каждые 20 миллисекунд происходит поиск в системе окна с классом AVP.AlertDialog. Если такое окно было обнаружено, то происходит поиск в этом окне кнопки с надписью «П&ропустить» или с надписью «&Разрешить» . Если она была найдена, то происходит поиск и имитация клика пользователем левой кнопкой мыши по найденной кнопке.
Троянец определяет наличия в ключе [HKCUSoftwareMicrosoftWindows] параметра с именем "m". Если такой параметр существует, то происходит завершение работы программы, иначе происходит создание этого параметра:
[HKCUSoftwareMicrosoftWindows]
"m"="m"
После чего троянец производит запуск процесса с именем svchost.exe и внедрение в него кода, содержащего процедуру загрузки файлов.
После запуска этой процедуры происходит скачивание файлов, размещенных по следующим адресам:
(детектируется Антивирусом Касперского как Trojan-PSW.Win32.LdPinch.awp)
(детектируется Антивирусом Касперского как Email-Worm.Win32.Scano.as)
(детектируется Антивирусом Касперского как Trojan-Proxy.Win32.Xorpix.am)
И их сохранение в системе во временном каталоге Windows под следующими именами соответственно:
csrss.exe
lsass.exe
smss.exe
После загрузки троянец проверяет размер каждого загруженного файла: если он равен нулю, то производится повторная загрузка файла.
Также для каждого файла проверяется наличие в его начале сигнатуры исполняемого EXE-файла («MZ»). Если такая сигнатура была найдена, то производится запуск сохраненного файла на исполнение.
Источник:
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы) .
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Другие модификации
Trojan-Downloader.Win32.Delf.ajd
Trojan-Downloader.Win32.Delf.ake
Trojan-Downloader.Win32.Delf.ang
Trojan-Downloader.Win32.Delf.awg
Trojan-Downloader.Win32.Delf.bl
Trojan-Downloader.Win32.Delf.bn
Trojan-Downloader.Win32.Delf.cb
Trojan-Downloader.Win32.Delf.cfo
Trojan-Downloader.Win32.Delf.cgx
Trojan-Downloader.Win32.Delf.cq
Trojan-Downloader.Win32.Delf.der
Trojan-Downloader.Win32.Delf.dg
Trojan-Downloader.Win32.Delf.ia
Trojan-Downloader.Win32.Delf.zvq
как сообщает securitylab.ru - Троянская программа, которая без ведома пользователя скачивает и запускает на исполнение другое программное обеспечение.
от себя - иными словами является платформой для загрузки и запуска любого произвольного ПО злоумышленником
Пароли кароче вскрывает... Пароли к кошелькам, почтовому ящику и тп... кроче плохой вирус
Технические детали
Троянская программа, которая без ведома пользователя скачивает и запускает на исполнение другое программное обеспечение. Является приложением Windows (PE-EXE файл). Имеет размер 15360 байт.
Деструктивная активность
После запуска троянец загружает файл по следующей ссылке:
(На момент создания описания ссылка не работала. )
Файл сохраняется во временную папку Windows:
%Temp%godmod.exe
Троянец запускает скачанный файл на исполнение и завершает свою работу.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
При помощи «Диспетчера задач» завершить троянский процесс.
Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер) .
Удалить файл:
%Temp%godmod.exe
Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Как удалить DLOADER TROJAN?
Скачай DR Web Cure it проверь им систему
Ещё AVZ отлично сражается с троянскими конями
подробнее...
что делает вот ета штуковина trojan.muldrop.28829 попав в систему
Название: Trojan.MulDrop.28829
Категория: Троянская программа
Зараженные ОС: Windows
подробнее...
Как удалить вирус HEUR:Expoloit.Script.Generic? И вообще что это за вирус и чем опасен?
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки
подробнее...
Описание вируса
ПЕРЕВОД
Trojan-Downloader.Тип Win32.Agent.abnw Типа Malware Description Malware
подробнее...
Вместо файлов на флешке, появился один ярлык с названием флешки, который не открывается...
Есть такой вирус Trojan-Downloader.Win32.VB.huj (определение от Касперского) , который делает все
подробнее...
Что такое вирус Троян?
Может поможет вся инфа про ТРОЯНЦЕВ
Троянские программы
Троянские программы
подробнее...
Вопрос про компьютерный вирус Adware
Adware
Рекламное программное обеспечение (Adware, Advware, Spyware, Browser Hijackers)
подробнее...
Подскажите для чего нужен файл mailruupdater.exe. +внутри
Чтоб ставить в фоновом режиме всякие амиго на твой комп! Убирай эту падлу из автозагрузки, пользы
подробнее...
что такое AVZ для удаления calc.ifo ?
AVZ - Бесплатная быстро работающая антивирусная утилита. Включает в себя собственно AVZ и
подробнее...
У меня на компьютере вирус W32.Beagle.genЧем он опасен?
любой вирус опасен - лечи по любому
а если хочешь описание - зайди на сайт Касперского
подробнее...
троянский вирус что он делает?
троян это вообщет не вирус, это шпинская программа, может отсылать своему хозяину данные твего
подробнее...
Подскажите пожалуйста! Как удалить Antivirus Pro 2009!?
Этот " антивирус" надо удалять хорошим антивирусом типа касперского . Можно попробовать программы
подробнее...
я через командную строку просмотрел свои порты и обнаружил что через один порт (читайте внизу)...
30 капель валерьянки и полстакана водки и тревога пройдёт. подпись ХАКЕР
Состояния
подробнее...