| Время детектирования | 02 мар 2010 13:30 MSK |
| Время выпуска обновления | 02 мар 2010 22:00 MSK |
| Описание опубликовано | 24 сен 2010 15:10 MSK |
Троянская программа, выполняющая мошеннические действия. Представляет собой HTML документ, который содержит в себе сценарии Java Script. Имеет размер 19226 байт.
После открытия в браузере мошеннической страницы, троянец отображает сообщение:

Для своего корректного выполнения, троянец импортирует дополнительные Java скрипты, которые размещаются в файле с именем:
http://www.ne***sam.com/js/jquery.js - имеет размер 72174 байтаДалее фиктивный сканер в произвольном порядке сопоставляет строки в следующем порядке:
Trojan.Fakealert.5115 Trojan.MulDrop.40896 Win32.HLLM.MyDoom.44 Trojan.DownLoad.47256 Trojan.DownLoad.37236 Backdoor.Win32.Agent.abgg Backdoor.Win32.Clampi.a Trojan-Dropper.Win32.Agent.albv Email-Worm.Win32.Merond.a Trojan-Downloader.Win32.Agent.ahoe Worm.Win32.Lovesan.a I-Worm.Klez.e Adware.GloboSearch.01 Adware.GloboSearch.02 Adware.NavHelper AdWare.Win32.Aureate.a AdWare.Win32.Aureate.a2 AdWare.Win32.Cydoor AdWare.Win32.Cydoor2 AdWare.Win32.Gator.1011 AdWare.Win32.HotBar.an AdWare.Win32.HotBar.an2 AdWare.Win32.HotBar.ap AdWare.Win32.NewDotNet AdWare.Win32.NewDotNet AdWare.Win32.Quick.a AdWare.Win32.SaveNow.aj AdWare.Win32.Shopper.c AdWare.Win32.TimeSinc BackDoor.Bifrost.526 BackDoor.Bifrost.526.2 BackDoor.Bulknet.158 BackDoor.Bulknet.239 BackDoor.Generic.1451 BackDoor.Generic.438 BackDoor.IRC.Siggen.1 Backdoor.Netbus.21.a BackDoor.Nunaks BAT.Bomgen BDS.SubSeven.22.A Constructor.Win32.Bom.63 DoS.JS.Dframe.n Email-Worm.Win32.Bagle.at Email-Worm.Win32.Bagle.ay Email-Worm.Win32.Bagle.ba Email-Worm.Win32.Bagle.bq Email-Worm.Win32.Bagle.br Email-Worm.Win32.Bagle.ct
explorer.exe user.dll Win32.dll _viminfo saper.exe aIPH.dll ANIWZCSUSERNAME amstream.dll dwintl.dll autoconv.exe cmmgr32.hlp cnetcfg.dll d3dx9_27.dll dplaysvr.exe dumprep.exe dxdiag.exe gdi32.dll mozilla.dll winCmw.exe icrav03.rat joy.cpl kbdnec.dll msexcl40.dll mshearts.exe mspatcha.dll netware.drv odbccp32.dll ping6.exe rasdlg.dll Reg2Inf.exe sc.exe

Далее вредонос предлагает пользователю выполнить лечение компьютера. После нажатия на кнопку "Включить защиту" – вредонос предлагает пользователю осуществить оплату услуги путем отправки смс на платные номера "1171", "4460" с текстом
20***03После введенного кода пользователю предлагается загрузить файл:
http://www.net***sam.com/download/setup.exeВ лицензионном соглашении данного сервиса указано, что данный исполняемый файл является бесплатной версией антивирусной программы Avira. На момент создания описания ссылка не работала.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temporary Internet Files%
Вредоносная программа, предназначенная для осуществления несанкционированных пользователем действий, влекущих уничтожение, блокирование, модификацию или копирование информации, нарушение работы компьютеров или компьютерных сетей, и при всём при этом не попадающая ни под одно из других троянских поведений.
К Trojan также относятся «многоцелевые» троянские программы, т.е. программы, способные совершать сразу несколько несанкционированных пользователем действий, присущих одновременно нескольким другим поведениям троянских программ, что не позволяет однозначно отнести их к тому или иному поведению.
Trojan.