Технические детали
Троянская программа, поражающая мобильные телефоны, использующие Java (J2ME). Мидлет осуществляет несанкционированную пользователем отсылку SMS-сообщений на платные номера. Является JAR-архивом, содержащим набор Java-классов. Имеет размер 6696 байт.
Деструктивная активность
Вредоносный JAR-архив содержит следующие файлы:
полный путь к вредоносному JAR-архиву/Meta-inf/Manifest.mf (256 байт)
полный путь к вредоносному JAR-архиву/0 (1 байт)
полный путь к вредоносному JAR-архиву/1 (1 байт)
полный путь к вредоносному JAR-архиву/2 (1 байт)
полный путь к вредоносному JAR-архиву/3 (1 байт)
полный путь к вредоносному JAR-архиву/end (109 байт)
полный путь к вредоносному JAR-архиву/help (29 байт)
полный путь к вредоносному JAR-архиву/a.class
(1153 байта; детектируется Антивирусом Касперского как "Trojan-SMS.J2ME.Small.ad")
<полный путь к вредоносному JAR-архиву/b.class (1061 байт)
полный путь к вредоносному JAR-архиву/c.class (1245 байт)
полный путь к вредоносному JAR-архиву/main.class (4983 байта)
полный путь к вредоносному JAR-архиву/icon.png (941 байт)
полный путь к вредоносному JAR-архиву/settings.xml (109 байт)
Класс "a" содержит функции, реализующие отправку SMS-сообщений на определенные номера. Класс "b" содержит функции a() и b(), предназначенные для считывания строк из файлов "help", "end".
Данные файлы содержат строки:
Текст подсказок
отображение элементнов не поддерживается Вашим телеофном.
Класс "с" содержит функции для работы апплета с графикой. Реализовано отображение сообщения с текстом:
Для загрузки файла
жмите OK
а также имитация процесса загрузки.
Основной функционал апплета реализован в классе "main". Номера для отправки SMS-сообщений, а также тексты сообщений содержатся в зашифрованном виде в файле "settings.xml". В ходе расшифровки файла было установлено, что сообщения с текстом:
br***ght3 7***74
будут отправляться на номер:
8355
Вредоносный мидлет устанавливается в телефоне под именем "foto":
После запуска вредонос отображает сообщение:
При нажатии пользователем "OK", вредонос имитирует процесс загрузки файла. SMS-сообщения будут отправляться на 22-м, 44-м, 66-м и 88-м клике "OK".
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл троянца.
- Если программа была установлена на обычном телефоне, то пользователи могут удалить ее стандартными средствами.
- Если программа была установлена на смартфоне, то, помимо стандартных средств удаления, пользователи могут воспользоваться Kaspersky Mobile Security с обновленными базами (скачать пробную версию) для удаления вредоносного файла.
Источник: securelist.com.
|