Класс | Email-Worm |
Платформа | VBS |
Описание |
Technical DetailsИнтернет-червь, представляющий из себя VBS-скрипт и распространяющийся как вложение в электронные письма. При рассылке писем использует MS Outlook. При активизации (двойной щелчок мыши по пложению в письме, или файл-червь запускается пользователем из каталога Download IRC-клиента) червь инсталлирует себя в систему. Он копирует себя в каталог Windows с именем
В результате файл-червь активизируется при каждом рестарте Windows. Рассылка писемДля рассылки сообщений червь использует MS Outlook и рассылает себя по всем адресам из адресной книги. Параметры письма при этом зависят от установленной версии Windows. В немецкой версии Windows червь рассылает следующие письма:
В остальных версиях Windows:
Имя вложения при этом выбирается случайно из восьми вариантов:
Копия червя с таким же именем создается в системном каталоге Windows (именно эта копия прикрепляется к отправляемым письмам). Заражение IRCЧервь также посылает свои копии в каналы IRC. Для этого он записывает в каталог клиента mIRC новый системный файл SCRIPT.INI, который передает копию червя каждому пользователю, который подключается к каналу.
Проявление20 июня червь выводит сообщение:
и затем записывает в системный реестр команды, которые при следующей (и каждой последующей) перезагрузке Windows отключают клавиатуру и мышь:
ПрочееЧервь также устанавливает новое значение поля «Registered Owner» в параметрах «MyComputer/Properties»: «Registered Owner = FireburN» Код червя содержит текст-«копирайт»:
|
Узнай статистику распространения угроз в твоем регионе |