Технические детали
Троянская программа, которая блокирует работу компьютера с целью получить выкуп за восстановление работы. Является приложением Windows (PE-EXE файл). Имеет размер 186368 байт. Упакована неизвестным упаковщиком. Распакованный размер — около 139 КБ. Написана на C++.
Инсталляция
После запуска троянец создает копию своего файла с именем "iefl.exe":
%WinDir%/temp/iefl.exe
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылки на свой исполняемый файл в ключи автозапуска системного реестра.
[HKCU/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"AdobeUpdater" = "%WinDir%/temp/iefl.exe"
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"AdobeUpdater" = "%WinDir%/temp/iefl.exe"
[HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/userinit.exe]
"Debugger" = "%WinDir%/temp/iefl.exe"
Деструктивная активность
Для блокировки использования диспетчера задач Windows в бесконечном цикле закрывает окна со следующими заголовками:
Windows Task Manager
Диспетчер задач Windows
Троянец запрещает использование сочетаний клавиш "Alt+Tab". После этого в бесконечном цикле отображает свое окно по центру экрана, предлагающее пополнить счет телефона злоумышленника:
+7 (911) 729 42 99
для восстановления работы операционной системы.
Окно троянца выглядит следующим образом:
[DoubleEagle-ez.bmp]
Троянец перехватывает клавиатурный ввод, пользователь может вводить лишь цифры и использовать клавишу Backspace.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Данный троянец не имеет кода разблокировки. Для удаления вредоносной программы воспользоваться утилитой Kaspersky WindowsUnlocker для борьбы с программами-вымогателями.
- Удалить файл:
%WinDir%/temp/iefl.exe
- Удалить параметры ключей системного реестра:
[HKCU/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"AdobeUpdater"
[HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Run]
"AdobeUpdater"
[HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/userinit.exe]
"Debugger"
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|