Security Lab

Trojan-Downloader.Win32.Agent.djuz

Trojan-Downloader.Win32.Agent.djuz

Троянская программа, которая без ведома пользователя устанавливает в системе вредоносное ПО.

Технические детали

Троянская программа, которая без ведома пользователя устанавливает в системе другое вредоносное ПО. Является приложением Windows (PE-EXE файл). Имеет размер 10240 байт. Написана на С++.


Деструктивная активность

После запуска троянец проверяет имя своего исполняемого модуля. Если имя исполняемого файла троянца не "ctfmon.exe" - прекращает свою работу. Если же имя совпало – создает в системном реестре ключ:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe] "Debugger" = "<путь_у_оригинальному_файлу_троянца>" 
тем самым блокируя запуск оригинального приложения "ctfmon.exe". Кроме того, при их запуске в качестве отладчика будет стартовать исполняемый файл троянца. Далее троянец получает параметры, с которыми он был запущен. Если в качестве параметра передается строка содержащая символы "http:" – вредонос запускает еще одну копию своего процесса и передает ему в качестве параметра указанный вэб-адрес. Затем вредонос запускает на выполнение браузер MS Internet Explorer - "iexplore.exe".

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить оригинальный процесс троянца.
  2. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить ключ системного реестра :
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe] 
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами ( скачать пробную версию ).

MD5: 1a3b3ba4cffaf6b1311555e927e4f0fa
SHA1: 6dfa5a5f349ea31eced89c01fe52985da185b876

Цифровые следы - ваша слабость, и хакеры это знают.

Подпишитесь и узнайте, как их замести!