Технические детали
Вредоносная программа производящая на компьютере пользователя действия рекламного характера. Является приложением Windows (PE-EXE файл). Имеет размер 780924 байта. Написана на C++.
Инсталляция
При запуске создает файл, после чего запускает его инсталляцию:
%WinDir%/Installer/4e389.msi – 355328 байт.
При инсталляции создает следующие файлы в папке "%Program Files%/Freeze.com/My.Freeze.com NetAssistant":
NetAssistant.dll - 361592 байт
update.exe - 58488 байт
freeze.ico – 3638 байт
netassist_version.txt – 75 байт
А также создает ярлыки в папке "%Documents and Settings%/%user%/Application Data/Freeze.com/My.Freeze.com NetAssistant/install/":
End User License Agreement.url
Privacy Policy.url
Uninstall My.Freeze.com NetAssistant.lnk
Visit Freeze.com.url
Регистрирует свои классы в системном реестре:
[HKLM/Software/Classes/AppID/{CEC38875-91EB-4965-A45C-F23E04F4850F}]
[HKLM/Software/Classes/AppID/NetAssistant.DLL]
[HKLM/Software/Classes/CLSID/{E38FA08E-F56A-4169-ABF5-5C71E3C153A1}]
[HKLM/Software/Classes/Interface/{0F4ABE9B-14E0-4135-9D34-F6F7427591C6}]
[HKLM/Software/Classes/NetAssistant.NetAssistantBHO]
[HKLM/Software/Classes/NetAssistant.NetAssistantBHO.1]
[HKLM/Software/Classes/TypeLib/{1E8FC16F-4C51-49C4-BC9B-4FC24BDDCEE7}]
[HKLM/Software/Freeze.com]
[HKLM/Software/Freeze.com/My.Freeze.com]
[HKEY_CURRENT_USER/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced]
"Start_ShowNetConn_ShouldShow"="66"
После чего регистрирует свой BHO (Browser Helper Object) в целях поисковой оптимизации:
[HKLM/Software/Microsoft/Windows/CurrentVersion/Explorer/Browser Helper Objects/{E38FA08E-F56A-4169-ABF5-5C71E3C153A1}]
[HKCU/Software/Microsoft/Internet Explorer/URLSearchHooks]"{E38FA08E-F56A-4169-ABF5-5C71E3C153A1}"
Деструктивная активность
Данная программа представляет собой BHO компонент для Internet Explorer, который перенаправляет поисковые запросы пользователя на следующий сайт:
http://www. M***eze.com
Загружает обновления по следующей ссылке:
http://clic***i.com/?Programid=131&Elementname=NetAssistantUpgrade
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл вредоноса (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Выполнить следующую команду в командной строке:
MsiExec.exe /X{E7B100D8-98A5-42AA-830F-16D6BD5351F1}
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|