Методы обнаружения вирусов

Trojan-Downloader.Java.Agent.kj

Время детектирования 18 апр 2011 14:57 MSK
Время выпуска обновления 18 апр 2011 21:23 MSK
Описание опубликовано 26 сен 2011 13:48 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, загружающая файлы из сети Интернет без ведома пользователя и запускающая их. Является Java-классом (class-файл). Имеет размер 3918 байт.

MD5: fdb04f62d1f571c3f45dac96c5f1803f

SHA1: e45c78c19a9907589c7b29273cafb7f4e3dda39d


Деструктивная активность

Данный класс является одним из файлов вредоносного JAR-архива. При выполнении кода класса происходит проверка наличия файла с именем «equilibrium». Если файл существует, троянец завершает свою работу. В противном случае троянец получает ссылку в качестве параметра при запуске. После успешного получения ссылки троянец загружает по ней файл из сети Интернет. Данный файл сохраняется во временном каталоге текущего пользователя под случайным именем состоящим из восьми букв и цифр латинского алфавита и разрешением «.exe»:

%Temp%\<rnd>.exe
где <rnd> – восемь случайных букв и цифр латинского алфавита.

Далее троянец запускает скачанный файл.

Если скачанный файл является динамически подключаемой библиотекой троянец регистрирует её при помощи утилиты «regsvr32», выполняя следующую команду:

regsvr32 -s "%Temp%\<rnd>.exe"

После этого троянец завершает свою работу.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл программы (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Отменить регистрацию скачанного файла (в случае если скачанный файл является динамически подключаемой библиотекой):
    regsvr32 -u "%Temp%\<rnd>.exe"
  3. Удалить скачанный троянцем файл:
    %Temp%\<rnd>.exe
  4. Очистить каталог Temporary Internet Files, который может содержать инфицированные файлы (Как удалить инфицированные файлы в папке Temporary Internet Files?):
    %Temporary Internet Files%
  5. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

НОВОЕ НА САЙТЕ

23 апреля 2024 года

Обращаем внимательность на дальнейшее обновление пасмурной версии песочницы Dr.Web vxCube, в взаимоотношения с чем 24 апреля с 13:00 перед началом 14:00 по столичному времени обслуживание будет недоступен для использования.

В составе песочницы будет обновлена документация — описание работы обслуживания будет снова на... Антивирус Dr.Web

Бизнес-школа «БИЗНЕС ИНСАЙТ» и проект «ЭКСПЕРТЫ» приглашают на III Всероссийский онлайн-форум «БИЗНЕС. ВЕСНА 2024». Бизнес-форум — важнейшее событие в мире бизнеса. На одной площадке соберутся действующие предприниматели, эксперты-практики, чтобы поделиться […]

The post 25-26.05.24г. 10.00-15.00. III Всероссийский форум «БИЗН... Новости Безопастности

17 апреля 2024 года

В 2023 году самыми всераспространенными Android-угрозами стали троянские программы, демонстрирующие рекламу. Шпионские троянские приложения по уподоблению с прошлым годом понизили свою энергичность таково словно стали вторыми по числу детектирований на защищаемых антивирусом Dr.Web устройствах. невзирая на то, словн... Вирусные новости

11 апреля 2024 года

Компания «Доктор Веб» 4 апреля сообщила о выпуске обновления для продуктов линейки Dr.Web Enterprise Security Suite, сертифицированных ФСТЭК России.

Обновление ориентировано н... Антивирус Dr.Web

4 апреля 2024 года

Компания «Доктор Веб» информирует о выпуске обновления Dr.Web Desktop Security Suite (для Windows), Dr.Web Server Security Suite (для Windows), Dr.Web Mail Security Suite (для MS Exchange) так как Агента Dr.Web для Windows в составе сертифицированного ФСТЭК нашей родины Dr.Web Enterprise Security Suite (сертификат соответствия №3509). В рамках ... Антивирус Dr.Web