Author: rolandde   

 PLATFORM:

Windows 2000, Windows XP, Windows Server 2003

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
Low
Medium
High
Critical

  • Threat Type:
    Adware

  • Destructiveness:
    No

  • Encrypted:
    Yes

  • In the wild::
    Yes

  OVERVIEW

Puede haberlo instalado manualmente un usuario.

  TECHNICAL DETAILS

File size: 4,652,512 bytes
File type: EXE
Memory resident: Yes
INITIAL SAMPLES RECEIVED DATE: 12 października 2011
PAYLOAD: Drops files, Modifies system registry, Downloads files

Detalles de entrada

Puede haberlo instalado manualmente un usuario.

Instalación

Este malware infiltra los siguientes archivos no maliciosos:

  • %System Root%\Documents and Settings\All Users\Desktop\Click-n-Load Quick Start.lnk
  • %System Root%\Documents and Settings\All Users\Desktop\EasyDownloads.lnk
  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads\Click-n-Load Quick Start.lnk
  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads\EasyDownloads.lnk
  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads\Uninstall.lnk
  • %Program Files%\Easy Downloads\click-n-load_ico.ico
  • %Program Files%\Easy Downloads\current-cloud.html
  • %Program Files%\Easy Downloads\easydl.exe
  • %Program Files%\Easy Downloads\easydownloads.exe
  • %Program Files%\Easy Downloads\gotourl.url
  • %Program Files%\Easy Downloads\htmlayout.dll
  • %Program Files%\Easy Downloads\uninstall.exe
  • %User Temp\htmlayout.dll

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

. %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

)

Crea las carpetas siguientes:

  • %System Root%\Documents and Settings\All Users\Start Menu\EasyDownloads
  • %Program Files%\Easy Downloads

(Nota: %System Root% es la carpeta raíz, normalmente C:\. También es la ubicación del sistema operativo).

. %Program Files% es la carpeta Archivos de programa predeterminada, que suele estar en C:\Archivos de programa).

)

Técnica de inicio automático

Agrega las siguientes entradas de registro para permitir su ejecución automática cada vez que se inicia el sistema:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
EasyDownloads = "%Program Files%\Easy Downloads\easydownloads.exe" -tray

Otras modificaciones del sistema

Agrega las siguientes entradas de registro como parte de la rutina de instalación:

HKEY_CLASSES_ROOT\Magnet\DefaultIcon
@ = "%Program Files%\Easy Downloads\easydownloads.exe",0

HKEY_CLASSES_ROOT\Magnet\shell
@ = open

HKEY_CLASSES_ROOT\Magnet\shell\
open\command
@ = "%Program Files%\Easy Downloads\easydownloads.exe" "%1"

HKEY_CLASSES_ROOT\Magnets
@ = Magnets URI

HKEY_CLASSES_ROOT\Magnets
Content Type = application/x-magnets

HKEY_CLASSES_ROOT\Magnets\DefaultIcon
@ = "%Program Files%\Easy Downloads\easydownloads.exe",0

HKEY_CLASSES_ROOT\Magnets\shell
@ = open

HKEY_CLASSES_ROOT\Magnets\shell\
open\command
@ = "%Program Files%\Easy Downloads\easydownloads.exe" "%1"

HKEY_CURRENT_USER\Software\EasyDownloads
version = tr74adv5

HKEY_CURRENT_USER\Software\EasyDownloads
userid = {user ID}

HKEY_CURRENT_USER\Software\EasyDownloads
date = {encoded value}

HKEY_CURRENT_USER\Software\EasyDownloads
installdate = {hex values}

HKEY_CURRENT_USER\Software\EasyDownloads
SoftID = {SID}

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnet
WarnOnOpen dword:00000000 = 0

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnets
WarnOnOpen = 0

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
DisplayName = EasyDownloads - fastest downloads in two clicks!

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
UninstallString = "%Program Files%\Easy Downloads\uninstall.exe"

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
DisplayIcon = %Program Files%\Easy Downloads\easydownloads.exe

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
Publisher = http://izloader.com/

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
InstallLocation = %Program Files%\Easy Downloads

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
URLInfoAbout = http://izloader.com/

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads
DisplayVersion = 1.0.0.1

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Program Files%\Easy Downloads\easydownloads.exe = %Program Files%\Easy Downloads\easydownloads.exe:*:Enabled:EasyDownloads

HKEY_CLASSES_ROOT\Magnet
@ = Magnet URI

HKEY_CLASSES_ROOT\Magnet
Content Type = application/x-magnet

HKEY_CLASSES_ROOT\Magnet
URL = Protocol

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\SharedAccess\Parameters\
FirewallPolicy\StandardProfile\AuthorizedApplications\
List
%Program Files%\Easy Downloads\easydl.exe = %Program Files%\Easy Downloads\easydl.exe:*:Enabled:EasyDownloadsDL

Agrega las siguientes claves de registro como parte de la rutina de instalación:

HKEY_CLASSES_ROOT\Magnets\DefaultIcon

HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Uninstall\
EasyDownloads

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnet

HKEY_CLASSES_ROOT\Magnets\shell

HKEY_CLASSES_ROOT\Magnet\shell

HKEY_CLASSES_ROOT\Magnet

HKEY_CLASSES_ROOT\Magnets

HKEY_CLASSES_ROOT\Magnet\DefaultIcon

HKEY_CLASSES_ROOT\Magnets\shell\
open

HKEY_CLASSES_ROOT\Magnets\shell\
open\command

HKEY_CURRENT_USER\Software\EasyDownloads

HKEY_LOCAL_MACHINE\SOFTWARE\EasyDownloads

HKEY_CURRENT_USER\Software\Microsoft\
Internet Explorer\ProtocolExecute\magnets

  SOLUTION

Minimum scan engine: 9.200

Step 1

Los usuarios de Windows ME y XP, antes de llevar a cabo cualquier exploración, deben comprobar que tienen desactivada la opción Restaurar sistema para permitir la exploración completa del equipo.

Step 2

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como ADW_EASYDOWN En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.

Step 3

Quitar ADW_EASYDOWN por medio de su propia opción de desinstalación

[ learnMore ]
Para desinstalar el proceso de grayware


Did this description help? Tell us how we did.