Технические детали
Вредоносная программа, требующая выкуп за установку необходимого пользователю программного обеспечения. Является приложением Windows .NET (PE-EXE файл). Имеет размер 1696186 байт.
Деструктивная активность
В ходе работы вредонос извлекает из своего тела следующие файлы:
%WinDir%/Temp/7z.dll
(914432 байта; библиотека является ядром архиватора "7-Zip")
%WinDir%/Temp/image
(119168 байт)
%WinDir%/Temp/archive.xml
(773 байта)
полный путь к оригинальному файлу вредоноса/SevenZipSharp.dll
(152064 байта; библиотека представляет собой обертку над "7-Zip", позволяющую использовать возможности архиватора в .NET приложениях)
Файл "image" является изображением в формате PNG следующего вида:
Вредонос выполняет инсталляцию на компьютере пользователя программы-генератора ключей для игр компании Alawar Entertainment:
http://www.alawar.ru
В процессе инсталляции отображаются следующие окна:
На определенном этапе процесса инсталляции пользователю требуется выполнить активацию. Для этого следует отправить SMS-сообщение на некоторый платный короткий номер:
Ссылки:
правилами
Информация для абонента
указывают соответственно на ресурсы:
http://zip***chive.com/abonent_rules
http://hel***mc.ru/
Для проверки введенного кода активации вредонос обращается к ресурсу:
www.zip***chive.com
Кроме того, на данный ресурс отправляются введенные пользователем регистрационные данные, а также получаются отображаемые вредоносом номера и тексты SMS-сообщений.
Вредонос ведет лог своей работы, сохраняя его в файле:
полный путь к оригинальному файлу вредоноса/unpack.log
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Завершить работу вредоноса.
- Удалить оригинальный файл вредоноса (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%WinDir%/Temp/7z.dll
%WinDir%/Temp/image
%WinDir%/Temp/archive.xml
полный путь к оригинальному файлу вредоноса/SevenZipSharp.dll
полный путь к оригинальному файлу вредоноса/unpack.log
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|