Trojan-Downloader.JS.Agent.ewh - Обфусцированный вариант трояна типа Gumblar.
Все начинается с того что - троян ворует фтп пароли на комне жертвы, делает конект на сервер, далее следует инъекция в web страницу либо *.js - хотя возможны и некоторые вариации в зависимости от версии трояна.
Точное описание найти трудно.
Троянец (Вариант из того же подсимейства: Trojan-Downloader.JS. Agent.mp), который без ведома пользователя загружает на зараженный компьютер из сети Интернет другие вредоносные программы и запускает их на исполнение. Является сценарием языка Java Script. Имеет размер 9656 байт.
Деструктивная активность
После запуска троянец производит внедрение своего кода в память процессов, имеющих следующие уникальные идентификаторы в системном реестре:
Для выполнения произвольного кода в зараженной системе троянец использует уязвимости в ActiveX-компонентах «WinZIP FileView», «QuickTime», «WebViewFolderIcon», а также уязвимость в библиотеке MS Internet Explorer — «Msdds.dll».
Уязвимость в ActiveX-компоненте «XMLHTTP» троянская программа использует для загрузки файла со следующего URL:
http://69.228.192.***/file.php
(На момент создания описания данная ссылка не работала.)
Используя уязвимость компонента «ADODB.Stream», троянец сохраняет скачанный файл в корень диска С: под именем «sys.exe» (где — буквы английского алфавита, отобранные случайным образом):
С:\sys.exe
Также загруженный файл сохраняется в системном каталоге Windows под именами «~.exe»:
%System%\~.exe
и «cpu.exe»:
%System%\cpu.exe
Также файл сохраняется в каталоге, находящемся на уровень выше каталога, содержащего оригинальный файл троянца, — под именем «tm.exe».
## Solution ##
1. Сканим комп с которого заходим по фтп
2. Меняем пароли
3. Закрываем дыры на сайте
Лечилка
_http://www.mczone.ru/relations/num/379/1
Последний раз редактировалось Ex@rcist; 05.01.2010 в 20:35..