| Время детектирования | 26 авг 2010 07:14 MSK |
| Время выпуска обновления | 26 авг 2010 17:12 MSK |
| Описание опубликовано | 26 окт 2010 17:24 MSK |
Троянская программа, блокирующая нормальную работу компьютера с целью получить выкуп за восстановление исходного состояния системы. Является приложением Windows (PE-EXE файл). Имеет размер 151040 байт. Написана на C++.
После запуска троянец выполняет следующие действия:
Tmas.exe ekrn.exe gcasServ.exe msscli.exe avp.exe dwengine.exe avastsvc.exe avguard.exe winroute.exe zlclient.exe op_mon.exe
%WorkDir%\libgcc_s_dw2-1.dll %WorkDir%\libgcj_s.dll
%USERPROFILE%\Application Data\efhhcwck.ddr (1598 байт)а также ключ системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\ Internet Settings\5.0\User Agent\Post Platform] "0X29A"
%USERPROFILE%\Application Data\efhhcwck.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "PC Health Status" = "%USERPROFILE%\Application Data\efhhcwck.exe" [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "PC Health Status" = "%USERPROFILE%\Application Data\efhhcwck.exe"а также ярлык:
%USERPROFILE%\Start Menu\Programs\Startup\healm_jamc.lnkуказывающий на созданную копию.


188.***.168следующие HTTP-запросы:
HTTP/1.0 GET /_req/?type=e&sid=2&sw=00000000000000000&ostype= 2&ossp=2&osbits=0&osfwtype=2&osrights=255 /_req/?type=m&sid=2&sw=00000000000000000
После запуска троянец выполняет следующие действия:
%USERPROFILE%\Application Data\efhhcwck.ddr
Global\dobeDNNLjpgo
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr" = "1" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoLogoff" = "1"Таким образом, блокируется запуск Диспетчера задач, а также скрывается подменю Завершение работы в меню Пуск.
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] "MigrateProxy" = "1" "ProxyEnable" = "1" "ProxyServer" = "http=127.0.0.1:41653;"При этом удаляются ключи:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] "ProxyOverride" "AutoConfigURL"Вышеперечисленные ключи создаются и удаляются в бесконечном цикле.
www.drweb.com/unlocker www.esetnod32.ru/.support/winlock http://virusinfo.info/deblocker http://support.kaspersky.ru/viruses/deblocker
far.exe msconfig.exe taskmgr.exe taskkill.exe avz.exe regedit.exe procmon.exe

188.***.168запрос:
HTTP/1.0 GET _req/?type=s&sid=2&sw=00000000000000001&ostype=2&ossp= 2&osbits=0&osfwtype=2&osrights=255
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%USERPROFILE%\Application Data\efhhcwck.ddr %USERPROFILE%\Application Data\efhhcwck.exe %USERPROFILE%\Start Menu\Programs\Startup\healm_jamc.lnk
[HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform] "0X29A" [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "PC Health Status" = "%USERPROFILE%\Application Data\efhhcwck.exe" [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "PC Health Status" = "%USERPROFILE%\Application Data\efhhcwck.exe" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr" = "1" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoLogoff" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] "MigrateProxy" "ProxyEnable" "ProxyServer" "ProxyOverride" "AutoConfigURL"
Вредоносная программа, предназначенная для несанкционированной пользователем модификации данных на компьютере-жертве таким образом, чтобы сделать невозможным работу с ними, либо блокировать нормальную работу компьютера. После того, как данные «взяты в заложники» (блокированы), пользователю выдвигается требование выкупа.
Озвученную в требовании сумму жертва должна передать злоумышленнику, после чего злоумышленник обещает выслать программу для восстановления данных или нормальной работоспособности компьютера.