Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-SMS.J2ME.Smmer.i

Время детектирования 16 авг 2010 15:27 MSK
Время выпуска обновления 17 авг 2010 05:41 MSK
Описание опубликовано 25 апр 2012 18:55 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, поражающая мобильные телефоны, использующие Java (J2ME). Мидлет осуществляет несанкционированную пользователем отсылку SMS-сообщений на платные номера. Является JAR-архивом, содержащим набор Java-классов. Имеет размер 17417 байт.


Деструктивная активность

Вредоносный JAR-архив содержит следующие файлы:

<полный путь к вредоносному JAR-архиву>\Meta-inf\Manifest.mf (272 байта)

<полный путь к вредоносному JAR-архиву>\a.class (1171 байт; детектируется Антивирусом Касперского как "Trojan-SMS.J2ME.Smmer.i")

<полный путь к вредоносному JAR-архиву>\b.class (5671 байт)
<полный путь к вредоносному JAR-архиву>\Midlet.class (1360 байт)
<полный путь к вредоносному JAR-архиву>\show.pic (49 байт)
<полный путь к вредоносному JAR-архиву>\card.png (9006 байт)
<полный путь к вредоносному JAR-архиву>\icon.png (3352 байта)
Выводимые в ходе выполнения мидлета текстовые строки, а также номер для отправки SMS-сообщения и его текст содержатся в зашифрованном виде в файле "show.pic". После расшифровки содержимое файла выглядит следующим образом:
Помнишь меня?:)749***8785***50Просмотреть MMS?
Таким образом, SMS-сообщение с текстом "8785***50" будет отправлено на короткий номер "749***".

Вредоносный мидлет устанавливается в телефоне под именем "mms":

После запуска вредонос отображает сообщение:

В случае если пользователь нажимает "Да", осуществляется отправка SMS-сообщения. После этого отображается сообщение:


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца.
  2. Если программа была установлена на обычном телефоне, то пользователи могут удалить ее стандартными средствами.
  3. Если программа была установлена на смартфоне, то, помимо стандартных средств удаления, пользователи могут воспользоваться Kaspersky Mobile Security с обновленными базами (скачать пробную версию) для удаления вредоносного файла.


MD5: 33EA90E2029478D47D33409B5F48E4EB
SHA1: 9F1E02C7DFA90B300921713B161CBDDF9E324FAA


Bookmark and Share
Закладки
Trojan-SMS

Вредоносная программа, предназначенная для несанкционированной пользователем отсылки SMS-сообщений с пораженных мобильных устройств на дорогостоящие платные номера, которые «жестко» записаны в теле вредоносной программы.


Другие модификации

Другие названия

Trojan-SMS.J2ME.Smmer.i («Лаборатория Касперского») также известен как:

  • Trojan.SMS-11 (ClamAV)
  • Trojan:Java/SMSer.G (MS(OneCare))
  • Java.SMSSend.251 (DrWeb)
  • J2ME/TrojanSMS.Jifake.NAB trojan (Nod32)
  • Other:Malware-gen (AVAST)
  • Trojan-SMS (Ikarus)
  • JAVA/Agent.AH (AVG)
  • EXP/SMSSend.A (AVIRA)
  • a.class <<< EXP/SMSSend.A (AVIRA)
  • Trojan.Gen (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • JAVA_FKESMS.HJ (TrendMicro)