Email-Worm.Win32.Dumaru

Дата обнаружения 25/09/2003
Класс Email-Worm
Платформа Win32
Описание

Семейство почтовых червей (I-Worm.Dumaru.b; I-Worm.Dumaru.c). Распространяются через интернет в виде файлов, прикрепленных к заражённым письмам. Устанавливают на зараженный компьютер различные троянские компоненты.

В письмах червь активизируется, только если пользователь сам запускает заражённый файл (при двойном щелчке на вложении). При запуске заражённого файла червь инсталлирует себя в систему и запускает процедуры своего распространения.

Червь является приложением Windows (PE EXE-файл), упакован утилитой UPX, размер упакованного файла около 9KB, распакованного — около 32KB.

Инсталляция

При инсталляции червь копирует себя с именами load32.exe и vxdmgr32.exe в системный каталог Windows и регистрирует один файл в ключе автозапуска системного реестра:

HKLMSoftwareMicrosoftWindowsCurrentVersionRun



  load32 = %windir%%system%load32.exe

Также червь создает свою копию в каталоге Windows с именем dllreg.exe и туда же устанавливает файл winrdv.exe (размер около 8KB) являющийся бэкдором, управляющимся через IRC. Этот компонент детектируется KAV как Backdoor.Dumador.c (Backdoor.Small.d). В дальнейшем он будет подключаться к определенному автором червя IRC-каналу для получения команд.

Рассылка писем

Червь ищет файлы *.TBB, *.ABD, *.DBX, *.HTML, *.HTM, *.WAB во всех каталогах на доступных локальных дисках, выделяет из них строки, являющиеся адресами электронной почты, и рассылает по этим адресами заражённые письма.

Червь также создаёт файл winload.log в каталоге Windows и записывает в него обнаруженные адреса электронной почты, по которым ведется рассылка заражённых писем.

Зараженные письма имеют в качестве отправителя адрес security@microsoft.com

Тема письма:

Use this patch immediately !

Текст письма:

Dear friend , use this Internet Explorer patch now!

There are dangerous virus in the Internet now!

More than 500.000 already infected!

Вложение:

patch.exe

Для рассылки писем червь использует прямое обращение к SMTP-серверу, подставляя в качестве обратного адреса адрес admin@duma.gov.ru. Таким образом все сообщения почтовых сканеров об обнаруженных в письмах экземплярах червя будут направляться на этот адрес.

Заражение файлов

Червь заражает исполняемые файлы на NTFS разделах в корневых каталогах всех доступных локальных дисков от C: до Z: используя для этого дополнительные потоки (ADS) файловой системы NTFS. Этот способ впервые был использован вирусом Stream в 2000 году.