&key=
với là số ngẫu nhiên, và là 1 trong số các từ khóa liệt kê bên trên. Những đoạn mã độc này đồng thời theo dõi tất cả các yêu cầu tìm kiếm từ người dùng với những Search Engine sau: google
yahoo
live
msn
bing
youtobe
Và dữ liệu tìm kiếm sẽ được gửi tới đường dẫn URL sau: http://tetro***.com/request.php?aid=blackout&ver=25
Mặt khác, chúng thu thập tất cả các địa chỉ email được lưu trữ trong máy tính và gửi những những mẩu thư rác như sau tới họ:
[IMG]
Nếu để ý 1 chút, bạn sẽ thấy đường dẫn màu xanh “visit our verification page” là 1 mẩu tin nhắn giả mạo, sẽ đưa người dùng đến trang web lừa đảo có dạng http://barc***.ath.cx/LogIn.html được điều khiển trực tiếp bởi tin tặc. Khi đã truy cập vào trang web đó, hệ thống sẽ yêu cầu họ cung cấp thông tin tài khoản ngân hàng trực tuyến Barclays Bank. Đồng thời, chúng sẽ ngắt tất cả các hoạt động của những chương trình bảo mật và an ninh phổ biến như: Kaspersky Anti-Virus, Antivirus System Tray Tool, Avira Internet Security, AntiVir PersonalEdition Classic Service, Rising Process Communication Center …
Đồng thời, chúng sẽ tự xóa các thông tin về chúng từ các khóa autorun của registry: [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
Và tiếp tục ngăn chặn các yêu cầu truy cập của người dùng tới các trang cung cấp dịch vụ an ninh, bảo mật. Đồng thời xóa bỏ dịch vụ User Account Control trong Windows Vista và 7: [HKLM\SOFTWARE\Microsoft\Security Center]
"UACDisableNotify"=dword:00000001
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
"EnableLUA"=dword:00000000
Tiếp tục, chúng hủy những dịch vụ hệ thống sau: ERSvc - Error Reporting Service
wscsvc - Windows Security Center Service
Bên cạnh đó, chúng âm thầm tải các bản vá từ những địa chỉ sau: http://simfree***.com/update.php?sd=2010-04-27&aid=blackout
http://posit***.com/update.php?sd=2010-04-27&aid=blackout
http://rts***.com/update.php?sd=2010-04-27&aid=blackout
http://qul***.com/update.php?sd=2010-04-27&aid=blackout
Các phiên bản tiếp theo của chúng sẽ được tải về file C:\autoexec.exe và tự động kích hoạt. Sau đó file này sẽ tự động xóa bỏ." />
&key=
với là số ngẫu nhiên, và là 1 trong số các từ khóa liệt kê bên trên. Những đoạn mã độc này đồng thời theo dõi tất cả các yêu cầu tìm kiếm từ người dùng với những Search Engine sau: google
yahoo
live
msn
bing
youtobe
Và dữ liệu tìm kiếm sẽ được gửi tới đường dẫn URL sau: http://tetro***.com/request.php?aid=blackout&ver=25
Mặt khác, chúng thu thập tất cả các địa chỉ email được lưu trữ trong máy tính và gửi những những mẩu thư rác như sau tới họ:
[IMG]
Nếu để ý 1 chút, bạn sẽ thấy đường dẫn màu xanh “visit our verification page” là 1 mẩu tin nhắn giả mạo, sẽ đưa người dùng đến trang web lừa đảo có dạng http://barc***.ath.cx/LogIn.html được điều khiển trực tiếp bởi tin tặc. Khi đã truy cập vào trang web đó, hệ thống sẽ yêu cầu họ cung cấp thông tin tài khoản ngân hàng trực tuyến Barclays Bank. Đồng thời, chúng sẽ ngắt tất cả các hoạt động của những chương trình bảo mật và an ninh phổ biến như: Kaspersky Anti-Virus, Antivirus System Tray Tool, Avira Internet Security, AntiVir PersonalEdition Classic Service, Rising Process Communication Center …
Đồng thời, chúng sẽ tự xóa các thông tin về chúng từ các khóa autorun của registry: [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
Và tiếp tục ngăn chặn các yêu cầu truy cập của người dùng tới các trang cung cấp dịch vụ an ninh, bảo mật. Đồng thời xóa bỏ dịch vụ User Account Control trong Windows Vista và 7: [HKLM\SOFTWARE\Microsoft\Security Center]
"UACDisableNotify"=dword:00000001
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
"EnableLUA"=dword:00000000
Tiếp tục, chúng hủy những dịch vụ hệ thống sau: ERSvc - Error Reporting Service
wscsvc - Windows Security Center Service
Bên cạnh đó, chúng âm thầm tải các bản vá từ những địa chỉ sau: http://simfree***.com/update.php?sd=2010-04-27&aid=blackout
http://posit***.com/update.php?sd=2010-04-27&aid=blackout
http://rts***.com/update.php?sd=2010-04-27&aid=blackout
http://qul***.com/update.php?sd=2010-04-27&aid=blackout
Các phiên bản tiếp theo của chúng sẽ được tải về file C:\autoexec.exe và tự động kích hoạt. Sau đó file này sẽ tự động xóa bỏ." />