Кинули мне на анализ некий файлик VKGuests.exe, который должен показать кто посещает страничку вконтакте. Скачан файл был с сайта vko-blog.ru. Жалоба была на то, что "пропал интернет". Любопытно. Ковыряем. Прежде чем соваться к файлу, было бы интересно почитать, что пишут на этом сайте. Видим классическую замануху об "уникальности нашей программы" от якобы самого Павла Дурова. Все ясно) В самом низу синяя кнопка "Установить счетчик", при нажатии на которую, собственно и предлагается скачать файл VKGuests.exe. Файл представляет из себя PE-бинарник, весом в 2 230 040 байт, защищен DotFix NicеProtect. На момент проверки детектировался на virustotal 12/42: http://www.virustotal.com/file-scan...a148da644828453dc5be6e135976274ce7-1304610840 Пробуем запустить, нас встречает симпатичного вида окно, рекомендующее закрыть все браузеры для стопроцентной работы этого "счетчика". Закрываем браузер, нажимаем OK. Открывается не менее красивое окно с полями для ввода логина/пароля учетки вконтакте. Берем в руки сниффер, вводим данные от балды. При вводе логина не в виде почты - ссылается на ошибку. Попробуем изобразить почту, к примеру 1111@mail.ru, пароль должен быть не короче 6 символов. Сниффер поймал коннект с адресом 91.193.194.113, который никак не относится к уютному контактику. Содержимое сесии: Аха, выдаются для скачивания любопытные вещи: ссылка на странный файл с непонятного адреса, ссылка на картинку с кратким содержанием того блога, о котором говорилось вначале и ключ от сервиса антикапчи, используемый для спама/флуда систем, защищенных капчей. Ну, я подобным я как-то сталкивался. Закрываем VKGuests.exe к чертям и скачиваем файл по ссылке самостоятельно. Перед нами сжатый с помощью UPX файл install_msi.exe, весом в 179 200 байт. Снимаем UPX, и предстает перед нами исполняемый, скомпилированный в PureBasic, весом 198 656 байт. http://www.virustotal.com/file-scan...e952f8094b348871e4c75fad1e8762b7da-1304621573 - запакованный http://www.virustotal.com/file-scan...d363cd7b192f4bf4b1478fe0dc2c49f9bf-1304621579 - распакованный Торопиться не будем, глянем ресурсы, недавно я уже писал про рассылку похожих файлов. В ресурсах обнаруживаем конечно же обфусцированный батник, меняющий хостс-файл. При обращении к заблокированным сайтам нам предложат заплатить через терминал Qiwi денег на счета вебмани: В общем-то для лечения стоит только удалить оба файла hosts из c:\windows\system32\drivers\etc\ (один из них будет скрыт, в другом одна буква - не латинская. Но что будет, если бы мы ввели реальные данные в самом начале эксперимента? Вводим правильные данные, программа начинает активно скачивать из сети "недостающие компоненты", которые были описаны выше. Затем долго "думает", рассылая спам, и перезагружает компьютер. Я уже говорил, что этот вредоносный пакет получает ключ для антикапчи, так вот он используется для массового отмечания всех друзей на фото, добавленного в профиль той учетки, данные которой были введены. Не исключено, что логин и пароль, переданные на сервер точно так же, автоматически, будут использоваться для дальнейшего спама. Вирус не резидентный, по этому после перезагрузки он не только не продолжает работу, но еще и удаляется из системы, прихватывая за собой все барахло, которое было скаченно. Собственно все. Более ничего интересного из этого зловреда выжать не удалось. (с) onthar