Суббота, 2025-07-05, 2:49 AM
Приветствую Вас Гость | RSS
Главная | | Регистрация | Вход
Меню сайта
Категории раздела
Вирусы [14]
Статистика
Форма входа
Поиск
Календарь
«  Май 2009  »
Пн Вт Ср Чт Пт Сб Вс
    123
45678910
11121314151617
18192021222324
25262728293031
Архив записей
Друзья сайта
  • Официальный блог
  • Сообщество uCoz
  • FAQ по системе
  • Инструкции для uCoz
  • Вирусный информер
    Новости
    //ms.3dn.ru/
    Главная » 2009 » Май » 18 » Trojan.Win32. Agent.azsy
    Trojan.Win32. Agent.azsy
    1:14 PM
    Троянская программа. Является приложением Windows (PE EXE-файл). Имеет размер 417792 байта. Упакована при помощи UPX. Распакованный размер – около 439 КБ. Написана на С++. 

    Инсталляция 

    После активации троянец копирует свое тело в каталог автозагрузки текущего пользователя Windows: 
    %Documents and Settings%\\Main Menu\Programs\Startup\uninstall.exe 

    Деструктивная активность 

    После перезагрузки зараженного компьютера троянец извлекает из своего тела файл с именем из следующего списка:
    %Documents and Settings%\\Application Data\svchosts.exe
       

      %Documents and Settings%\\Application Data\taskmon.exe
       

      %Documents and Settings%\\Application Data\rundll.exe
       

      %Documents and Settings%\\Application Data\service.exe
       

      %Documents and Settings%\\Application Data\sound.exe
       

      %Documents and Settings%\\Application Data\upnpsvc.exe
       

      %Documents and Settings%\\Application Data\lsas.exe
       

      %Documents and Settings%\\Application Data\logon.exe
       

      %Documents and Settings%\\Application Data\helper.exe
       

      %Documents and Settings%\\Application Data\event.exe
       

      %Documents and Settings%\\Application Data\dumpreport.exe
       

      %Documents and Settings%\\Application Data\msiexeca.exe
       

       

    Данный файл имеет размер 404992 байта и детектируется Антивирусом Касперского, как Trojan-Downloader.Win32.Agent.aoth. 

    Для автоматического запуска при каждом следующем старте системы троянец создает ссылку на извлеченный файл в ключе автозапуска системного реестра: 
     [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "" = "" 
       

       

    где - имя, выбранное из списка: 
    CrashDump
    EventLog
    Init
    lsass
    Regscan
    RunDll
    Setup
    Sound
    svchosts
    System
    TaskMon
    UPNP
    Windows

    - путь к извлеченному файлу из списка указанного выше. 

    По завершению работы троянец удаляет свое оригинальное тело и копию "%Documents and Settings%\\Main Menu\Programs\Startup\uninstall.exe". 

    Данная троянская программа не работает на операционной системе Windows с русской локализацией.

    Категория: Вирусы | Просмотров: 1373 | Добавил: Admin | Рейтинг: 0.0/0 |
    //ms.3dn.ru © 2025