Технические детали
Троянская программа, которая блокирует работу компьютера с целью получить выкуп за восстановление работы. Является приложением Windows (PE-EXE файл). Имеет размер 50176 байт. Написана на Delphi.
Инсталляция
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon]
"Shell" = "путь к оригинальному файлу троянца"
[HKLM/System/CurrentControlSet/Control/SafeBoot]
"AlternateShell" = "путь к оригинальному файлу троянца"
Деструктивная активность
Троянец устанавливает своему файлу атрибуты "скрытый" и "системный".
После этого выполняет следующее:
В бесконечном цикле выполняет действия, описанные в разделе "инсталляция", блокирует запуск "Диспетчера задач Windows", создавая ключ системного реестра:
[HKCU/Software/Microsoft/Windows/CurrentVersion/Policies/system]
"DisableTaskMgr" = "1"
Добавляет записи в ключи системного реестра:
[HKLM/Software/Microsoft/Outlook Express]
"palo" = "rnd1"
"mynum" = "rnd2"
Где rnd1 - текущая дата и время в зашифрованном виде, состоит из 10 цифр, например, "1463627183".
rnd2 - номер для пополнения счета, отображаемый пользователю, выбирается случайным образом из списка:
41001759581796
41001791494875
41001759586005
41001791700175
41001791701897
Троянец отображает свое окно и в бесконечном цикле устанавливает на него фокус ввода:
Таким образом вредонос блокирует доступ к другим приложениям, а пользователь может лишь вводить код разблокировки в соответствующее поле окна троянца.
Помимо этого в бесконечном цикле берет текущее время и сравнивает со значением из ключа системного реестра:
[HKLM/Software/Microsoft/Outlook Express]
"palo" = "rnd1"
Таким образом троянец завершает свое выполнение после 2 суток с момента первого запуска.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Ввести следующий код разблокировки:
ZOPLOK999
при этом троянец удаляет свое оригинальное тело, удаляет свои восстанавливает измененные ключи реестра, восстанавливает возможность запуска диспетчера задач.
- При необходимости воспользоваться бесплатным сервисом разблокировки Лаборатории Касперского.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|