Hlavní třída: TrojWare
Trojské koně jsou škodlivé programy, které provádějí akce, které nejsou uživateli povoleny: odstraňují, blokují, upravují nebo kopírují data a narušují výkon počítačů nebo počítačových sítí. Na rozdíl od virů a červů, hrozby, které spadají do této kategorie, nejsou schopné vytvářet kopie nebo se samy replikovat.Trojice jsou klasifikována podle typu akce, kterou provádějí na infikovaném počítači.
Třída: Trojan-Downloader
Programy klasifikované jako Trojan-Downloader stahovat a instalovat nové verze škodlivých programů, včetně trojských koní a AdWare, na počítače s oběťmi. Po stažení z Internetu jsou programy spuštěny nebo zařazeny do seznamu programů, které se automaticky spustí, když se spustí operační systém.Informace o jménech a umístěních programů, které jsou staženy, jsou v kódu trojského koně, nebo jsou staženy z Trojského webu z internetového zdroje (obvykle webové stránky).
Tento typ škodlivého programu se často používá při počáteční infekci návštěvníků na webové stránky, které obsahují exploity.
Platfoma: Win32
Win32 je rozhraní API v operačních systémech Windows NT (Windows XP, Windows 7 atd.), Které podporují provádění 32bitových aplikací. Jedna z nejrozšířenějších programovacích platforem na světě.Popis
Technické údaje
Tento trojan stahuje soubory přes internet bez vědomí nebo souhlasu uživatele.
Jedná se o soubor Windows PE EXE. Je napsán v jazyce Borland C ++. Má následující součásti:
- CLIENT.EXE - 57 344 bajtů
- SERVER.EXE - 65 024 bajtů
- X.EXE - 4 096 bajtů
Užitné zatížení
Program Trojan (X.EXE) se pokouší vytvořit připojení TCP na číslo 116.116.199.216:62324 (216.216.216.216:55512). Není-li spojení provedeno během 30 sekund, Trojan ukončí svůj proces. Pokud je spojení vytvořeno, vytvoří Trojan v aktuálním adresáři soubor s názvem "anyfile.exe", zapíše stažené data do tohoto souboru a spustí soubor k provedení. Trojan pak přestane běžet.
Trojský server využívá server ZFTP na portu 12345 ke stahování dat. Při spuštění komponenty klienta (CLIENT.EXE) odešle požadavek na širokopásmové připojení k ověření portu 12345. Pokud je adresa počítače, ve které je nainstalována součást serveru (SERVER.EXE), zadána jako parametr příkazového řádku, bude k tomuto stroji vytvořen na určeném portu. Soubory budou potom staženy ze serveru.
Pokyny k odstranění
- Použijte Správce úloh k ukončení procesu trojského koně.
- Odstraňte původní soubory trojských karet (umístění bude záviset na tom, jak program původně pronikl do poškozeného počítače).
- Aktualizujte antivirové databáze a proveďte úplné skenování počítače ( stáhněte zkušební verzi aplikace Kaspersky Anti-Virus).
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com