Trojan-Downloader.Win32.Agent.fpp

Trojan ten pobiera inny program za po艣rednictwem Internetu i uruchamia go na zainfekowanej maszynie bez wiedzy czy zgodny u偶ytkownika. Ma posta膰 pliku PE EXE o rozmiarze 38400 bajt贸w. Powsta艂 w j臋zyku programowania C++.

Instalacja

Po uruchomieniu trojan kopiuje swoje cia艂o foldera systemu Windows jako "Ir32_a.exe":

%System%Ir32_a.exe 

Nast臋pnie usuwa sw贸j oryginalny plik.

W celu zapewnienia sobie automatycznego uruchamiania si臋 wraz z ka偶dym restartem systemu trojan rejestruje sw贸j plik wykonywalny w rejestrze systemowym:

[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
"Userinit" = "C:WINDOWSsystem32userinit.exe,Ir32_a.exe"

Funkcje szkodnika

Trojan wysy艂a 偶膮danie do strony zdalnego szkodliwego u偶ytkownika:

http://www.yukor.blog55.....

W odpowiedzi otrzymuje plik zawieraj膮cy odsy艂acze, z kt贸rych zostan膮 pobrane inne obiekty. Plik zostanie zapisany w katalogu g艂贸wnym na dysku C: jako "tmp.dat":

C:	mp.dat

Pliki pobrane z odsy艂aczy zawartych w tych plikach s膮 zapisywane w folderze "Tymczasowe pliki internetowe" ze swoimi oryginalnymi nazwami. Po tym, jak zostan膮 pobrane, s膮 uruchamiane w celu wykonania.

W momencie tworzenia tego opisu odsy艂acz ten nie by艂 aktywny.

Usuwanie szkodnika z zainfekowanego systemu

Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:

  1. Usu艅 kopi臋 trojana:
    %System%Ir32_a.exe 
    
  2. Usu艅 zawarto艣膰 %Temporary Internet Files%.
  3. Cofnij poni偶szy klucz rejestru systemowego:

    [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
    "Userinit" = "C:WINDOWSsystem32userinit.exe,Ir32_a.exe"

    na

    [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
    "Userinit" = "C:WINDOWSsystem32userinit.exe"

  4. Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).