Trojan-Dropper.Win32.Small.bc

Jest to trojan instaluj膮cy inne programy bez wiedzy i zgody u偶ytkownika zainfekowanego komputera. Trojan ma posta膰 pliku PE EXE o rozmiarze 24 064 bajt贸w (kompresja UPX, rozmiar po rozpakowaniu - oko艂o 60 KB).

Funkcje trojana

Po uruchomieniu trojan kopiuje si臋 do foldera WindowsSystem z nazw膮 nstask32.exe i tworzy dla tej kopii klucze auto-run w rejestrze systemowym, co zapewnia mu uruchamianie wraz z ka偶dym startem systemu operacyjnego:

  • [HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
    [HKCUSoftwareMicrosoftWindowsCurrentVersionRunonce]
    "NDplDeamon"="nstask32.exe"
  • [HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon]
    Shell="Explorer.exe nstask32.exe"

Podczas uruchamiania trojan umieszcza w folderze WindowsSystem plik win32sockdrv.dll, kt贸ry jest wykrywany przez oprogramowanie Kaspersky Anti-Virus jako Backdoor.Win32.SdBot.at.

Trojan tworzy tak偶e plik:

%System%dllcache	ftp.exe

po czym usuwa sw贸j oryginalny plik wykonywalny.

Usuwanie szkodnika z zainfekowanego systemu

W celu usuni臋cia szkodnika z systemu nale偶y wykona膰 nast臋puj膮ce operacje:

  • Usun膮膰 z dysku nast臋puj膮ce pliki:
    %System%
    stask32.exe
    %System%win32sockdrv.dll
    %System%dllcache	ftp.exe
    

  • Usun膮膰 z rejestru nast臋puj膮ce klucze:

    • [HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
      [HKCUSoftwareMicrosoftWindowsCurrentVersionRunonce]
      "NDplDeamon"="nstask32.exe"
    • [HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon]
      Shell="Explorer.exe nstask32.exe"

  • Przeprowadzi膰 pe艂ne skanowanie komputera (w tym celu mo偶na skorzysta膰 z wersji testowej programu Kaspersky Anti-Virus).
TrojanDropper.Win32.Small.bc (Kaspersky Lab), W32/Spybot.worm.md (McAfee),   W32.Randex.E (Symantec),   Win32.HLLW.LoveSan.based (Doctor Web),   W32/RpcSdbot-A (Sophos),   Win32/HLLW.SpyBot (RAV),   WORM_RANDEX.R (Trend Micro),   Dropper.Small.DC (Grisoft),   Trojan.Dropper.Small.BC (SOFTWIN),   Exploit.DCOM.Gen (ClamAV),   Trj/W32.Small.BC (Panda),   Win32/IRC.SdBot.AV.dropper (Eset)