После клика по ссылке была получена посланная открытка:
Рис. 2. Текст открытки.
Через некоторое время, возможно неожиданно для неискушенного пользователя, система выдает сообщение с предложением
запуска программы RealFoto.exe:
Рис. 3. Предложение о запуске программы.
Все это рассчитано на то, что пользователь допустит оплошность, и, несмотря на явное предупреждение операционной системы
об опасности, нажмет кнопку "Выполнить". На самом деле это были вирусы одного и того же семейства, назовем его условно
Small.ehu.
Ниже помещен результат проверки этих файлов различными антивирусами на сайте www.virustotal.com:
Таблица 1. Реакция различных антивирусов на вирус семейства Small.ehu.
Наименование антивирусов | Дата и время проверки антивирусной базы |
| 2007-07-24 09:01 | 2007-07-25 09:18 | 2007-07-26 10:23 |
| AhnLab-V3 | - | - | - |
| AntiVir | TR/Dldr.Small.dru.2 | TR/Dldr.Small.dru.2 | TR/Dldr.Small.dru.2 |
| Authentium | - | - | - |
| Avast | Win32:Small-GYA | Win32:Small-GYA | Win32:Small-GYA |
| AVG | - | Downloader.Generic5.HUE | - |
| BitDefender | Trojan.Downloader.Small.AET | Trojan.Downloader.Small.AET | Dropped:Trojan.Downloader.Small.AET |
| CAT-QuickHeal | (Suspicious) - DNAScan | (Suspicious) - DNAScan | (Suspicious) - DNAScan |
| ClamAV | Trojan.Downloader-11693 | - | - |
| DrWeb | - | - | - |
| eSafe | - | - | - |
| eTrust-Vet | - | - | - |
| Ewido | - | - | - |
| FileAdvisor | - | - | - |
| Fortinet | W32/Small.EVT!tr.dldr | W32/Small.EVT!tr.dldr | - |
| F-Prot | - | - | - |
| F-Secure | Trojan-Downloader.Win32.Small.ehu | - | - |
| Ikarus | Trojan-Downloader.Win32.Small.ehu | Trojan-Downloader.Small.AET | - |
| Kaspersky | Trojan-Downloader.Win32.Small.ehu | - | - |
| McAfee | Generic Downloader | Generic Downloader | Generic Downloader |
| Microsoft | TrojanDownloader:Win32/Agent.WX | TrojanDownloader:Win32/Agent.WX | TrojanDownloader:Win32/Agent.WX |
| NOD32v2 | Win32/TrojanDownloader.Small.DRU | Win32/TrojanDownloader.Small.DRU | Win32/TrojanDownloader.Small.DRU |
| Norman | - | - | - |
| Panda | Suspicious file | Suspicious file | Suspicious file |
| Sophos | Mal/Packer | Mal/Packer | Mal/Packer |
| Sunbelt | VIPRE.Suspicious | VIPRE.Suspicious | VIPRE.Suspicious |
| Symantec | - | - | - |
| TheHacker | - | - | - |
| VBA32 | - | Trojan.DownLoader.21767 | - |
| VirusBuster | - | - | - |
| Webwasher-Gateway | Trojan.Dldr.Small.dru.2 | Trojan.Dldr.Small.dru.2 | Trojan.Dldr.Small.dru.2 |
|
|