Security Lab

Trojan-Dropper.Win32. Small.cfs

Trojan-Dropper.Win32. Small.cfs

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их.

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является приложением Windows (PE-EXE файл). Имеет размер 2816 байт. Упакована FSG. Распакованный размер – около 16 КБ. Написана на C++.

Инсталляция

После запуска троянец выполняет следующие действия:

  • если на зараженном компьютере установлена операционная система Windows 9x, скрывает свой процесс при помощи недокументированной функции "RegisterServiceProcess".
  • Копирует свое тело в файлы:
    %System%\wservice.exe
    %System%\lservice.exe
    %System%\ffservice.exe
    Для созданных файлов устанавливаются атрибуты "скрытый" (hidden), "системный" (system).
  • Для автоматического запуска созданных копий при каждой следующей загрузке системы создает ключи системного реестра:
    [HKLM\Software\Microsoft\Active Setup\Installed Components\
    {a75aed00-d7bf-11d1-9947-00c0Cf98bbc9}]
    "StubPath" = "%System%\lservice.exe"

    [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\explorer\run]
    "Windows Reg Services" = "%System%\ffservice.exe"

    [HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
    "Windows Reg Services" = "%System%\ffservice.exe"

    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "Windows Reg Services" = "%System%\ffservice.exe"
  • Запускает на выполнение копию "wservice.exe" с параметром "-s", после чего завершает свою работу.

name="doc3">

Деструктивная активность

Будучи запущенным с параметром "-s", троянец в цикле осуществляет попытку загрузки файла по следующей ссылке:

http://www.u***.com/server.exe
Загруженный файл сохраняется в системе как
%System%\d_service.exe
и после успешной загрузки запускается на выполнение. Выход из цикла производится лишь в случае успешной загрузки и запуска файла. На момент создания описания указанная ссылка не работала.

Мы расшифровали формулу идеальной защиты!

Спойлер: она начинается с подписки на наш канал

Введите правильный пароль — подпишитесь!