Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.DownLoader48.54600

Добавлен в вирусную базу Dr.Web: 2025-07-29

Описание добавлено:

sha1:

  • 231ebce457fb9c1ea23678e25b3b62b942febb7d (cef2.exe)

Описание

Троянская программа, написанная на языке программирования C++ и работающая в операционных системах семейства Microsoft Windows. Она скачивает и запускает на целевых компьютерах вредоносный скрипт-загрузчик Python.Downloader.208.

Принцип действия

При запуске Trojan.DownLoader48.54600 удаляет все файлы в каталоге %TEMP% и проверяет, что запущен из директории AppData.

Далее динамически загружает библиотеку API Windows wininet.dll и через функцию GetProcAddress получает адреса API-функций InternetOpenW, InternetOpenUrlW, InternetReadFile и InternetCloseHandle.

#drweb

Динамическое получение адресов API-функций

На следующем шаге выполняется попытка создания директории для размещения полезной нагрузки из загружаемого архива python3.zip, а также инициализация ключевых строк \\python3[.]zip, \\svpy[.]exe и \\maintaindown[.]py для подготовки полезной нагрузки к запуску после извлечения.

#drweb

Создание каталога и инициализация строк

В функции create_dir Trojan.DownLoader48.54600 пытается получить путь до директории %LOCALAPPDATA% через функцию SHGetKnownFolderPath и параметр FOLDERID_LocalAppData.

В случае успеха он создает новую директорию в %LOCALAPPDATA%. Ее имя формируется на основе случайного числа, конкатенированного с префиксом t.

Если ему не удается получить путь до каталога %LOCALAPPDATA% через функцию SHGetKnownFolderPath, то дальнейшая работа будет выполняться в директории C:\Users\Public\Temp.

В режиме реального времени Trojan.DownLoader48.54600 расшифровывает адрес для загрузки архива: hxxps[:]//down[.]temp-xy[.]com/update/python3[.]zip. Для расшифровки используется самодельный XOR с константой 0xA.

#drweb

Расшифровка URL для скачивания целевого архива

Троян предпринимает 4 попытки загрузить целевой файл, при этом каждый раз он с неустановленной целью пытается найти процессы приложений CrowdStrike и SentinelOne.

#drweb

Поиск процессов CrowdStrike и SentinelOne

Непосредственно перед загрузкой файла Trojan.DownLoader48.54600 пытается определить, запущен ли он в искусственной среде. Для этого он проверяет наличие нужного объема оперативной памяти (должно быть не менее 2 ГБ), измеряет время выполнения функции Sleep, пытаясь обнаружить ускорения, характерные для отладочных сред, а также проверяет количество записей в системном журнале событий (должно быть не менее 120). Если троян обнаруживает один из признаков отладочной среды, он удаляет все файлы в каталоге %TEMP% и завершает работу.

#drweb

Проверки среды выполнения перед скачиванием целевого архива

Если антиотладочная проверка проходит успешно, Trojan.DownLoader48.54600 на основе класса Random_device и нестандартного хеширования случайным образом выбирает один из двух возможных user-agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36 или Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:89.0) Gecko/20100101 Firefox/89.0.

#drweb

Случайный выбор user-agent

Далее по расшифрованному ранее адресу скачивает с C2-сервера целевой архив. Его содержимое распаковывается через PowerShell-команду Expand-Archive, после чего архив удаляется.

#drweb

Распаковка архива через PowerShell

Извлекаемый из архива файл maintaindown[.]py является Python-скриптом, представляющим собой вредоносный загрузчик Python.Downloader.208. Trojan.DownLoader48.54600 запускает этот скрипт, используя функцию CreateProcessW.

#drweb

Запуск вредоносного Python-скрипта, извлеченного из архива

В конце Trojan.DownLoader48.54600 создает файл tmp.bat, через который удаляются все связанные с трояном файлы.

Подробнее о Python.Downloader.208

Новость о трояне

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке