Trojan-Downloader.SWF.Agent.ec
[B]Технические детали[/B]
Троянская программа, использующая для загрузки файлов на компьютер пользователя уязвимость в Macromedia Flash Player. Представляет собой файл флэш-анимации SWF (Shockwave Flash). Имеет размер 1667 байт.
[B]Деструктивная активность[/B]
Запуск на выполнение вредоноса происходит после открытия пользователем в браузере специально сформированной злоумышленником HTML страницы. Используя ActiveX объект "Shockwave Flash Object", который имеет уникальный идентификатор:
[FONT=monospace]
{D27CDB6E-AE6D-11CF-96B8-444553540000}[/FONT]
троянец проигрывает в браузере вредоносный файл флэш-анимации. При этом файлу флэш-анимации передаются с HTML страницы значения параметров "FlashVars". Данные значения представляют собой модифицированный шелл-код. Далее вредонос выполняет "распыление" (heap spray) шелл-кода по динамической памяти процесса. После успешной эксплуатации уязвимости в Adobe Flash Player – выполняется вредоносный шелл-код. В результате выполнения данного кода происходит загрузка файлов,одним из которых является [FONT=monospace]Trojan-GameThief.Win32.OnLineGames.xwdb
[/FONT]Файлы сохраняются соответственно под следующими именами:
[FONT=monospace]
%Documents and Settings%\%Current User%\a.exe C:\n.scr[/FONT]
Затем сохраненные файлы запускаются на выполнение.
[B]
Рекомендации по удалению[/B]
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:[LIST=1][*]Удалить оригинальный файл эксплоита (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).[*]Удалить файлы: %Documents and Settings%\%Current User%\a.exe C:\n.scr[*]Очистить каталог Temporary Internet Files, содержащий инфицированные файлы[/LIST]