Технические детали
Троянская программа, которая блокирует работу компьютера с целью получить выкуп за восстановление работы. Является приложением Windows (PE-EXE файл). Имеет размер 16384 байта. Написана на C++.
Инсталляция
В зависимости от версии операционной системы создает копию своего файла под одним из имен:
C:/Documents and Settings/All Users/Application Data/22CC6C32.exe
или
C:/Documents and Settings/All Users/Application Data/3B4D6314.dat
Замещает системные файлы своими копиями:
%System%/taskmgr.exe
%System%/dllcache/taskmgr.exe
%WinDir%/explorer.exe
%System%/dllcache/explorer.exe
%System%/userinit.exe
%System%/dllcache/userinit.exe
При этом создает копию файла "explorer.exe" с именем:
%WinDir%/7C3B2A7D.exe
а копию файла с именем "userinit.exe":
%System%/03014D3F.exe
Если троянцу не удалось перезаписать системный файл "taskmgr.exe", тогда он в бесконечном цикле завершает процесс с данным именем.
Для отключения защиты системных файлов использует недокументированную функцию системной библиотеки "sfc_os.dll". Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon]
"Shell" = "C:/Documents and Settings/All Users/Application Data/22CC6C32.exe"
или
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon]
"Userinit" = "C:/Documents and Settings/All Users/Application Data/22CC6C32.exe"
Деструктивная активность
Для контроля уникальности своего процесса в системе создает уникальный идентификатор с именем:
BFFF5675-ADC0-4740-81FF-7540597A0DC5
Проверяет наличие процесса с именем:
explorer.exe
Если процесс обнаружен — завершает его.
Троянец запрещает использование сочетания клавиш "Alt+Tab", после чего отображает свое окно по центру экрана, в котором предлагает пополнить счет телефона злоумышленника для восстановления работы операционной системы. Окно троянца выглядит следующим образом:
КОМПЬЮТЕР ЗАБЛОКИРОВАН!
Ваш компьютер заблокирован за просмотр, копирование и тиражирование видеоматериалов содержащих элементы педофилии и насилия над детьми. Для снятия блокировки Вам необходимо оплатить штраф в размере 500 рублей на номер Билайн "номер телефона". В случае оплаты суммы равной штрафу либо превышающей ее на фискальном чеке терминала будет напечатан код разблокировки. Его нужно ввести в поле в нижней части окна и нажать кнопку "Разблокировать". После снятия блокировки Вы должны удалить все материалы содержащие элементы насилия и педофилии. Если в течение 12 часов штраф не будет оплачен, все данные на Вашем персональном компьютере будут безвозвратно удалены, а дело будет передано в суд для разбирательства по статье 242 ч.1 УК РФ.
Перезагрузка или выключение компьютера приведет к незамедлительному удалению ВСЕХ данных, включая код операционной системы и BIOS, с невозможностью дальнейшего восстановления.
Статья 242.1. Изготовление и оборот материалов или предметов с порнографическими изображениями несовершеннолетних.
Изготовление, хранение или перемещение через Государственную границу Российской Федерации в целях распространения, публичной демонстрации или рекламирования либо распространение, публичная демонстрация или рекламирование материалов или предметов с порнографическими изображениями несовершеннолетних, а равно привлечение несовершеннолетних в качестве исполнителей для участия в зрелищных мероприятиях порнографического характера лицом, достигшим восемнадцатилетнего возраста, - наказываются лишением свободы на срок от двух до восьми лет с ограничением свободы на срок до одного года либо без такового.
Номер телефона, отображаемый пользователю, выбирается случайным образом из списка:
8-909-161-17-04
8-906-797-75-61
8-967-018-45-51
8-965-347-14-42
8-909-651-55-87
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Данный вредонос не имеет кодов разблокировки. Для удаления вредоносной программы воспользоваться утилитой Kaspersky WindowsUnlocker для борьбы с программами-вымогателями.
- Переименовать файлы:
%WinDir%/7C3B2A7D.exe
%System%/03014D3F.exe
в файл с именами, соответственно:
explorer.exe
userinit.exe
- Восстановить значение параметров ключей системного реестра на следующие:
[HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon]
"Shell" = "Explorer.exe"
"Userinit" = "%System%/userinit.exe,"
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|