Trojan.Win32. Agent2.cqzi

Троянская программа, выполняющая деструктивные действия на компьютере пользователя.

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 20480 байт. Написана на C++.

Инсталляция

Троянец копирует свое тело в системный каталог Windows под именем "srnh.lto":

%System%\srnh.lto
Для автоматического запуска при следующем старте системы троянец добавляет запись в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe rundll32.exe srnh.lto iqfnr"

Деструктивная активность

Если на компьютере пользователя был установлен пакет приложений "Microsoft Office", то троянец устанавливает низкий уровень безопасности, записав следующие значения в ключ системного реестра:

[HKCU\Software\Microsoft\Office\11.0\Word\Security]
"Level" = "1"
"AccessVBOM" = "1"
И выполняет макрос с помощью которого запускает на выполнение файл, который троянец предварительно извлек во временный каталог текущего пользователя.

Для контроля уникальности своего процесса в системе троянец создает уникальный идентификатор с именем:

26224460209c4f59c4
Далее троянец создает процесс с именем "svchost.exe" и внедряет в него вредоносный код:
svchost.exe
Троянец отправляет запрос по следующему адресу:
http://m***xs.com/lxmax/bb.php
В ответ получает файл конфигурации для дальнейшей своей работы.

Ссылки для загрузки других вредоносных файлов, полученные из файла конфигурации, троянец сохраняет в следующем ключе реестра:

[HKCR\idid]