. В пиковые часы
больше половины инфицированного почтового трафика было заражено этим
вредоносом. Письмо имеет яркий заголовок - «New anjelina jolie sex
scandal». В теле письма находится приглашение открыть приложенный файл,
в котором якобы находится порно-ролик.
Архив, приложенный к письму,
содержит установщик вредоносной программы на компьютер пользователя -
anjelina_video.exe размером 44 032 байта. Вредонос сохраняет в
системном каталоге файл brastk.exe, который собственно и определяется
как Trojan.Packed.1198. Также в системе сохраняется файл figaro.sys.
При загрузке драйвера троян временно заменяет им драйвер beep.sys, что
позволяет маскировать запуск своих драйверов от многих
антируткит-утилит.
Активность трояна состоит в изменении настроек
зон безопасности Windows, отключении предупреждения Windows об
отсутствии антивируса, выключенном встроенном файерволле, а также
обновлений. При этом встроенный файерволл также отключается. Затем
троян удаляет из реестра данные расширений Internet Explorer и
устанавливает в качестве поискового движка Google, также меняя
стартовую страницу на www.google.com.
В конце концов, троян выводит сообщение о том, что компьютер
инфицирован и предлагает скачать средство борьбы. Интересная
особенность заключается в том, что он скачивает вредоносные файлы ещё
до вывода сообщения о заражении системы пользователя.