Технические детали
Данная программа представляет собой платный распаковщик архивов, которые находятся под паролем. Является приложением Windows (PE-EXE файл). Имеет размер 2322202 байт. Написана на Delphi.
Инсталляция
Данное приложение загружается пользователем с веб-ресурсов под видом инсталляционных файлов различного ПО. Данный платный архив создан при помощи приложения "ZIPPRO". Сайт разработчиков:
http://www.zippro.ru/
Деструктивная активность
После запуска пользователю предлагается распаковать архив, который содержит в себе искомое пользователем приложение:
Затем пользователю предлагается получить пароль от архива, выполнив оплату 2 способами:
Отправляя SMS-сообщение на один из премиум номеров:
Используя системы "on-line" платежей:
Перечень систем платежей по сети Интернет предоставляется на ресурсе, который располагается по ссылке:
http://www.zi***ay.ru/robo-pay.php?lang=ru&id=
При выборе пользователем пункта "Поддержка" - в браузере открывается веб-ресурс:
http://www.supp***ontact.ws/?id=
При выборе пользователем пункта "Информация для абонентов" – отображается диалоговое окно, которое содержит инструкции по эксплуатации приложения, а также договор пользования услугами сервиса "ZIPPRO".
Программа содержит в своем теле 7-Zip архив, который защищен паролем. Также содержит в своем теле библиотеку:
7za.dll - имеет размер 284672 байт.
при помощи которой выполняется распаковка содержимого архива.
После запуска программа осуществляет следующий HTTP запрос:
GET /excount.php?file_id=HTTP/1.1
Host: srv.zippro.ru
Accept: text/html, */*
Accept-Encoding: identity
User-Agent: Mozilla/3.0 (compatible; Indy Library)
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл приложения (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|