| Время детектирования | 11 мар 2010 16:39 MSK |
| Время выпуска обновления | 11 мар 2010 22:24 MSK |
| Описание опубликовано | 29 сен 2010 15:59 MSK |
Библиотека является одним из компонентов программы "My Web Search Toolbar". Данная программа представляет собой поисковую панель для браузеров Internet Explorer и Mozilla Firefox. Программа отслеживает поисковые запросы, вводимые пользователем, и отправляет полученные результаты в HTTP-запросах на следующие сервера:
http://im***rm.com http://smi***reator.com http://kaz***h.com http://my***earch.com http://iw***n.com http://pop***creensavers.com http://curs***ania.com http://myf***ards.com http://z***ky.com http://we***tti.com http://smil***aldev.com http://fun***ctsdev.com http://smil***tral.com http://fun***ducts.comПоисковая панель имеет вид:

Рассматриваемая библиотека сохраняется в системе как
%Program Files%\FunWebProducts\Installr\1.bin\F3EZSETP.DLLи содержит функционал, обеспечивающий регистрацию вредоноса в системном реестре, а также поиск и загрузку обновлений.
Создаются следующие ключи системного реестра:
[HKLM\SOFTWARE\FunWebProducts\Installer] "PluginPath" = "%WorkDir%" [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\Загрузка обновлений осуществляется по следующим ссылкам:
{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}] "(Default)" = "" [HKLM\SOFTWARE\MozillaPlugins\@funwebproducts.com/Plugin] "Description" = "Fun Web Products Plugin" "Path" = "%WorkDir%\NPFunWeb.dll" "vendor" = "Fun Web Products" "version" = "1.1.0.0" [HKLM\SOFTWARE\MozillaPlugins\@funwebproducts.com/Plugin\MimeTypes\
application/x-f3-funwebplugin] "Description" = "Fun Web Products Plugin" "Suffixes" = "f3p" [HKCR\FunWebProductsInstaller.Start.1] "(Default)" = "Fun Web Products Installer Start" [HKCR\FunWebProductsInstaller.Start.1\CLSID] "(Default)" = "{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}" [HKCR\FunWebProductsInstaller.Start] "(Default)" = "Fun Web Products Installer Start" [HKCR\FunWebProductsInstaller.Start\CLSID] "(Default)" = "{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}" [HKCR\FunWebProductsInstaller.Start\CurVer] "(Default)" = "FunWebProductsInstaller.Start.1" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}] "(Default)" = "Fun Web Products Installer Start" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\ProgID] "(Default)" = "FunWebProductsInstaller.Start.1" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\
VersionIndependentProgID] "(Default)" = "FunWebProductsInstaller.Start" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\InprocServer32] "(Default)" = "<полный путь к оригинальному файлу троянца>" "ThreadingModel" = "Apartment" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\MiscStatus] "(Default)" = "0" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\MiscStatus\1] "(Default)" = "131473" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\TypeLib] "(Default)" = "{1D4DB7D0-6EC9-47a3-BD87-1E41684E07BB}" [HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\Version] "(Default)" = "1.0" [HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0] "(Default)" = "Installer 1.0 Type Library" [HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0\FLAGS] "(Default)" = "0" [HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0\0\win32] "(Default)" = "<полный путь к оригинальному файлу троянца>\1" [HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0\HELPDIR] "(Default)" = "<полный путь к оригинальному файлу троянца>\" [HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}] "(Default)" = "If3InstallerStart" [HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}\ProxyStubClsid] "(Default)" = "{00020424-0000-0000-C000-000000000046}" [HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}\ProxyStubClsid32] "(Default)" = "{00020424-0000-0000-C000-000000000046}" [HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}\TypeLib] "(Default)" = "{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}" [HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}] "(Default)" = "_If3InstallerStartEvents" [HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\ProxyStubClsid] "(Default)" = "{00020420-0000-0000-C000-000000000046}" [HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\ProxyStubClsid32] "(Default)" = "{00020420-0000-0000-C000-000000000046}" [HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\TypeLib] "(Default)" = "{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}" [HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\TypeLib] "Version" = "1.0"
http://dp.sm***tral.com/download/redir.jhtml?dest=faqs&product=kazulah http://dp.sm***tral.com/download/redir.jhtml?dest=privacy&product=kazulahНа момент создания описания файлы по указанным ссылкам не загружались.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\SOFTWARE\FunWebProducts\Installer]
"PluginPath" = "%WorkDir%"
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\
{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}]
"(Default)" = ""
[HKLM\SOFTWARE\MozillaPlugins\@funwebproducts.com/Plugin]
"Description" = "Fun Web Products Plugin"
"Path" = "%WorkDir%\NPFunWeb.dll"
"vendor" = "Fun Web Products"
"version" = "1.1.0.0"
[HKLM\SOFTWARE\MozillaPlugins\@funwebproducts.com/Plugin\MimeTypes\
application/x-f3-funwebplugin]
"Description" = "Fun Web Products Plugin"
"Suffixes" = "f3p"
[HKCR\FunWebProductsInstaller.Start.1]
"(Default)" = "Fun Web Products Installer Start"
[HKCR\FunWebProductsInstaller.Start.1\CLSID]
"(Default)" = "{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}"
[HKCR\FunWebProductsInstaller.Start]
"(Default)" = "Fun Web Products Installer Start"
[HKCR\FunWebProductsInstaller.Start\CLSID]
"(Default)" = "{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}"
[HKCR\FunWebProductsInstaller.Start\CurVer]
"(Default)" = "FunWebProductsInstaller.Start.1"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}]
"(Default)" = "Fun Web Products Installer Start"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\ProgID]
"(Default)" = "FunWebProductsInstaller.Start.1"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}
\VersionIndependentProgID]
"(Default)" = "FunWebProductsInstaller.Start"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\InprocServer32]
"(Default)" = "<полный путь к оригинальному файлу троянца>"
"ThreadingModel" = "Apartment"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\MiscStatus]
"(Default)" = "0"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\MiscStatus\1]
"(Default)" = "131473"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\TypeLib]
"(Default)" = "{1D4DB7D0-6EC9-47a3-BD87-1E41684E07BB}"
[HKCR\CLSID\{1D4DB7D2-6EC9-47a3-BD87-1E41684E07BB}\Version]
"(Default)" = "1.0"
[HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0]
"(Default)" = "Installer 1.0 Type Library"
[HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0\FLAGS]
"(Default)" = "0"
[HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0\0\win32]
"(Default)" = "<полный путь к оригинальному файлу троянца>\1"
[HKCR\TypeLib\{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}\1.0\HELPDIR]
"(Default)" = "<полный путь к оригинальному файлу троянца>\"
[HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}]
"(Default)" = "If3InstallerStart"
[HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}\
ProxyStubClsid]
"(Default)" = "{00020424-0000-0000-C000-000000000046}"
[HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}\
ProxyStubClsid32]
"(Default)" = "{00020424-0000-0000-C000-000000000046}"
[HKCR\Interface\{1D4DB7D1-6EC9-47A3-BD87-1E41684E07BB}\TypeLib]
"(Default)" = "{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}"
[HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}]
"(Default)" = "_If3InstallerStartEvents"
[HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\ProxyStubClsid]
"(Default)" = "{00020420-0000-0000-C000-000000000046}"
[HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\
ProxyStubClsid32]
"(Default)" = "{00020420-0000-0000-C000-000000000046}"
[HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\TypeLib]
"(Default)" = "{1D4DB7D0-6EC9-47A3-BD87-1E41684E07BB}"
[HKCR\Interface\{1D4DB7D3-6EC9-47A3-BD87-1E41684E07BB}\TypeLib]
"Version" = "1.0"
Adware (Adware, Advware, Browser Hijackers) — рекламное программное обеспечение, предназначенное для показа рекламных сообщений (чаще всего, в виде графических баннеров); перенаправления поисковых запросов на рекламные веб-страницы; а также для сбора данных маркетингового характера об активности пользователя (например, какие тематические сайты посещает пользователь), позволяющих сделать рекламу более таргетированной.
За исключением показов рекламы, подобные программы, как правило, никак не проявляют своего присутствия в системе — отсутствует значок в системном трее, нет упоминаний об установленных файлах в меню программ. Часто у Adware-программ нет процедур деинсталляции, используются пограничные с вирусными технологии, позволяющие скрытно внедряться на компьютер пользователя и незаметно осуществлять на нём свою деятельность.
not-a-virus: