13. CleanUP Antivirus
Bên cạnh những tác hại như các chương trình độc hại đã được miêu tả trên, CleanUP Antivirus thực chất có cung cấp cho người dùng chút ít bảo vệ ở mức tối thiểu. Khi cài đặt thành công, CleanUP Antivirus sẽ tự tạo đường dẫn khởi động cùng hệ thống. Và mỗi lần máy tính khởi động, CleanUP Antivirus lại tự quét toàn bộ máy tính, đồng thời liên tục sao chép những file rác vào khắp nơi trên ổ cứng. Mặt khác, khi quá trình rà soát được kích hoạt, CleanUP Antivirus lại tự phát hiện chính những file đó là virus, Trojan hoặc worm, và yêu cầu người dùng mua bản quyền kích hoạt của chương trình.
Sau khi cài đặt thành công lên máy tính của nạn nhân, CleanUP Antivirus sẽ sao chép những file sau lên ổ cứng:
%AllUsersProfile%\Application Data\58969\CUf4c.exe
%AllUsersProfile%\Application Data\58969\CUA.ico
%AllUsersProfile%\Application Data\CUQKWA\CUZNJUENEA.cfg
%UserProfile%\Application Data\CleanUp Antivirus\Instructions.ini
%UserProfile%\Application Data\CleanUp Antivirus\cookies.sqlite
%UserProfile%\Application Data\Microsoft\Internet Explorer\Quick Launch\CleanUp Antivirus.lnk
%UserProfile%\Desktop\CleanUp Antivirus.lnk
%UserProfile%\Start Menu\CleanUp Antivirus.lnk
%UserProfile%\Start Menu\Programs\CleanUp Antivirus.lnk
Đồng thời tạo những bản ghi sai lệch sau vào file hệ thống Hosts:
74.125.45.100 4-open-davinci.com
74.125.45.100 securitysoftwarepayments.com
74.125.45.100 privatesecuredpayments.com
74.125.45.100 secure.privatesecuredpayments.com
74.125.45.100 getantivirusplusnow.com
74.125.45.100 secure-plus-payments.com
74.125.45.100 www.getantivirusplusnow.com
74.125.45.100 www.secure-plus-payments.com
74.125.45.100 www.getavplusnow.com
74.125.45.100 safebrowsing-cache.google.com
74.125.45.100 urs.microsoft.com
74.125.45.100 www.securesoftwarebill.com
74.125.45.100 secure.paysecuresystem.com
74.125.45.100 paysoftbillsolution.com
74.125.45.100 protected.maxisoftwaremart.com
Bên cạnh đó, còn tạo và ghi rất nhiều những khóa registry sau:
Giao diện chính của CleanUp Antivirus:

14. Control Components
Control Components cũng được liệt vào danh sách những phần mềm an ninh giả mạo, với phương thức hoạt động và lây lan không khác gì so với những mẫu trên.
Sau khi cài đặt trên máy tính nạn nhân, Control Components sẽ sao chép toàn bộ những file sau vào phân vùng hệ thống:
%UserProfile%\Application Data\Control Components\settings.ini
%UserProfile%\Application Data\Control Components\uninstall.exe
%UserProfile%\Application Data\Control Components\ccagent.exe
%UserProfile%\Application Data\Control Components\ccmain.exe
%UserProfile%\Application Data\Control Components\faq\guide.html
%UserProfile%\Application Data\Control Components\faq\images\06.png
%UserProfile%\Application Data\Control Components\faq\images\07.png
%UserProfile%\Application Data\Control Components\faq\images\08.png
%UserProfile%\Application Data\Control Components\faq\images\09.png
%UserProfile%\Application Data\Control Components\faq\images\10.png
%UserProfile%\Application Data\Control Components\faq\images\05.png
%UserProfile%\Desktop\Control Components.lnk
Đồng thời tạo tiếp những khóa registry sau:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Control Components
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "ccagent.exe"
Một số hình ảnh của chương trình:


15. Digital Protection
Cũng như các phần mềm độc hại đã được liệt kê ở trên, Digital Protection là 1 dạng biến thể mới của dòng CoreGuard, ngoài ra còn có các biến thể cùng dạng như: Your Protection, User Protection, Dr. Guard, Paladin Antivirus.
Khi cài đặt vào hệ thống máy tính của nạn nhân, Digital Protection sẽ liên tục sao chép những file rác sau:
%Documents and Settings%\[UserName]\Desktop\Digital Protection Support.lnk
%Documents and Settings%\[UserName]\Desktop\Digital Protection.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\About.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Activate.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Buy.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Digital Protection Support.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Digital Protection.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Scan.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Settings.lnk
%Documents and Settings%\[UserName]\Start Menu\Programs\Digital Protection\Update.lnk
%Documents and Settings%\[UserName]\Application Data\Microsoft\Internet Explorer\Quick Launch\Digital Protection.lnk
%Program Files%\Digital Protection\
%Program Files%\Digital Protection\about.ico
%Program Files%\Digital Protection\activate.ico
%Program Files%\Digital Protection\buy.ico
%Program Files%\Digital Protection\digprot.exe
%Program Files%\Digital Protection\help.ico
%Program Files%\Digital Protection\scan.ico
%Program Files%\Digital Protection\settings.ico
%Program Files%\Digital Protection\splash.mp3
%Program Files%\Digital Protection\uninstall.exe
%Program Files%\Digital Protection\update.ico
%Program Files%\Digital Protection\virus.mp3
%WINDOWS%\System32\zq5e7t.dll
%WINDOWS%\System32\vurrozj.dll
%WINDOWS%\Temp\avp.exe
%WINDOWS%\Temp\[tên gọi ngẫu nhiên].exe
Và tiếp tục tạo ra những khóa registry sau:
HKEY_LOCAL_MACHINE\software\Digital Protection
HKEY_LOCAL_MACHINE\software\microsoft\Windows\CurrentVersion\Uninstall\Digital Protection
HKEY_CURRENT_USER\software\Microsoft\Windows\CurrentVersion\Run, "Digital Protection"
Một số hình ảnh chính của Digital Protection:



16. ErrorFix
Được phát tán và lây lan rộng rãi qua trang web www.errorfix.org (địa chỉ này đã không còn tồn tại), tác giả của ErrorFix đồng thời tạo ra thêm công cụ RegTool, cả 2 mẫu này đều được phát hiện bởi Kaspersky Lab và nhận diện không phải là virus: FraudTool.Win32.ErrorFix.b.
Khi được cài đặt thành công vào máy tính, ErrorFix sẽ liên tục hiển thị những thông tin về lỗi registry cực kỳ nghiêm trọng của Windows, và chỉ khi người dùng đồng ý mua key kích hoạt bản quyền, chương trình sẽ tự động khắc phục những lỗi nghiêm trọng đó.
ErrorFix sẽ sao chép những file sau lên ổ cứng sau khi cài đặt:
ErrorFix.exe
Icon.exe
definitions.db
privacy.db
ErrorFix.url
ErrorFix.lnk
ErrorFix Help.lnk
ErrorFix on the Web.lnk
ErrorFix Scan.job
Đồng thời tạo tiếp những khóa trong registry sau:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"ErrorFix" = "C:\Program Files\ErrorFix\ErrorFix.exe -boot"
HKEY_CURRENT_USER\Software\ErrorFix
HKEY_LOCAL_MACHINE\SOFTWARE\ErrorFix
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{83A867EF-8D2E-4CAF-A1DD-B3996724CF78}
HKEY_CLASSES_ROOT\Installer\UpgradeCodes\2B6D4FBB6D32BEA409CCCEDDDBC9E08E
HKEY_CLASSES_ROOT\Installer\Features\FE768A38E2D8FAC41ADD3B997642FC87
HKEY_CLASSES_ROOT\Installer\Products\FE768A38E2D8FAC41ADD3B997642FC87
Giao diện chính của chương trình:
