Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их.
Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 44544 байта. Написана на C++.
После запуска троянец выполняет следующие действия:
%Temp%\<rnd>.vbs(2973 байта; детектируется Антивирусом Касперского как " Trojan-Downloader.Win32.FraudLoad.gym") где <rnd> – случайное восьмизначное шестнадцатеричное число (например: "4d0b7d84").
cmd.exe /c %Temp%\<rnd>.vbs
/c del <полный путь к оригинальному файлу троянца> > nul
Извлеченный троянцем файл является VBS-скриптом, реализующим функционал загрузчика. После запуска данный файл, используя уязвимость в ActiveX компоненте "XMLHTTP", загружает из сети Интернет файл по следующей ссылке:
http://ka-k***gsystem-at.info/PCDefenderSilentSetup.msiБлагодаря уязвимости в ActiveX компоненте "ADODB.Stream" загруженный файл сохраняется в каталоге "My Documents" текущего пользователя под случайным именем:
(на момент создания описания ссылка не работала)
%USERPROFILE%\My Documents\<rnd>\<rnd>.msiДалее загруженный файл запускается на выполнение.
И мы тоже не спим, чтобы держать вас в курсе всех угроз