После клика по ссылке была получена посланная открытка:
Рис. 2. Текст открытки.
Через некоторое время, возможно неожиданно для неискушенного пользователя, система выдает сообщение с предложением
запуска программы RealFoto.exe:
Рис. 3. Предложение о запуске программы.
Все это рассчитано на то, что пользователь допустит оплошность, и, несмотря на явное предупреждение операционной системы
об опасности, нажмет кнопку "Выполнить". На самом деле это были вирусы одного и того же семейства, назовем его условно
Small.ehu.
Ниже помещен результат проверки этих файлов различными антивирусами на сайте www.virustotal.com:
Таблица 1. Реакция различных антивирусов на вирус семейства Small.ehu.
Наименование антивирусов | Дата и время проверки антивирусной базы |
2007-07-24 09:01 | 2007-07-25 09:18 | 2007-07-26 10:23 |
AhnLab-V3 | - | - | - |
AntiVir | TR/Dldr.Small.dru.2 | TR/Dldr.Small.dru.2 | TR/Dldr.Small.dru.2 |
Authentium | - | - | - |
Avast | Win32:Small-GYA | Win32:Small-GYA | Win32:Small-GYA |
AVG | - | Downloader.Generic5.HUE | - |
BitDefender | Trojan.Downloader.Small.AET | Trojan.Downloader.Small.AET | Dropped:Trojan.Downloader.Small.AET |
CAT-QuickHeal | (Suspicious) - DNAScan | (Suspicious) - DNAScan | (Suspicious) - DNAScan |
ClamAV | Trojan.Downloader-11693 | - | - |
DrWeb | - | - | - |
eSafe | - | - | - |
eTrust-Vet | - | - | - |
Ewido | - | - | - |
FileAdvisor | - | - | - |
Fortinet | W32/Small.EVT!tr.dldr | W32/Small.EVT!tr.dldr | - |
F-Prot | - | - | - |
F-Secure | Trojan-Downloader.Win32.Small.ehu | - | - |
Ikarus | Trojan-Downloader.Win32.Small.ehu | Trojan-Downloader.Small.AET | - |
Kaspersky | Trojan-Downloader.Win32.Small.ehu | - | - |
McAfee | Generic Downloader | Generic Downloader | Generic Downloader |
Microsoft | TrojanDownloader:Win32/Agent.WX | TrojanDownloader:Win32/Agent.WX | TrojanDownloader:Win32/Agent.WX |
NOD32v2 | Win32/TrojanDownloader.Small.DRU | Win32/TrojanDownloader.Small.DRU | Win32/TrojanDownloader.Small.DRU |
Norman | - | - | - |
Panda | Suspicious file | Suspicious file | Suspicious file |
Sophos | Mal/Packer | Mal/Packer | Mal/Packer |
Sunbelt | VIPRE.Suspicious | VIPRE.Suspicious | VIPRE.Suspicious |
Symantec | - | - | - |
TheHacker | - | - | - |
VBA32 | - | Trojan.DownLoader.21767 | - |
VirusBuster | - | - | - |
Webwasher-Gateway | Trojan.Dldr.Small.dru.2 | Trojan.Dldr.Small.dru.2 | Trojan.Dldr.Small.dru.2 |
|
|