При запуске файла iPornPlayer.sis пользователю показывается стандартное лицензионное соглашение, в котором говорится о наличии материалов порнографического содержания, условиях их использования и так далее. Почему эта программа детектируется нами именно как not-a-virus:Porn-Dialer, а не Trojan-Dialer? Именно из-за наличия лицензионного соглашения.
Стоит также отметить уведомление пользователя о том, что приложение будет звонить на международный платный номер для получения полного доступа к материалам. Вот полный список этих телефонных номеров, на который выборочно осуществляются звонки:
+43820911995
+43810522237
+239980254
+3598815400096
+22650500089
+6744449333
+423662690232
+227171020
+41773111701
+2284260203
Далее происходит установка файлов:
с:\system\apps\SexyVideo\SexyVideo.app
с:\system\apps\SexyVideo\SexyVideo.rsc
c:\system\programs\FullLengthViewer.exe
c:\system\recogs\EZRECOG.MDL
MDL-файл используется для автозапуска EXE-файла FullLengthViewer.exe, который, собственно, и осуществляет звонки на платные номера.
Опасность подобного рода программ заключается в том, что, во-первых, большинство пользователей невнимательно читают лицензионное соглашение, соглашаясь с ним почти автоматически, что, естественно, приводит к незнанию функционала приложения (в данном случае функционала звонков на платные номера). Во-вторых, подобное ПО может быть изменено злоумышленниками таким образом, что оно становится вредоносным и используется для получения нелегальной прибыли.
Лаборатория Касперского
Комментариев нет:
Отправить комментарий