Дата обнаружения | 25/09/2003 |
Класс | Email-Worm |
Платформа | Win32 |
Описание |
Семейство почтовых червей (I-Worm.Dumaru.b; I-Worm.Dumaru.c). Распространяются через интернет в виде файлов, прикрепленных к заражённым письмам. Устанавливают на зараженный компьютер различные троянские компоненты. В письмах червь активизируется, только если пользователь сам запускает заражённый файл (при двойном щелчке на вложении). При запуске заражённого файла червь инсталлирует себя в систему и запускает процедуры своего распространения. Червь является приложением Windows (PE EXE-файл), упакован утилитой UPX, размер упакованного файла около 9KB, распакованного — около 32KB. Инсталляция При инсталляции червь копирует себя с именами load32.exe и vxdmgr32.exe в системный каталог Windows и регистрирует один файл в ключе автозапуска системного реестра: HKLMSoftwareMicrosoftWindowsCurrentVersionRun load32 = %windir%%system%load32.exe Также червь создает свою копию в каталоге Windows с именем dllreg.exe и туда же устанавливает файл winrdv.exe (размер около 8KB) являющийся бэкдором, управляющимся через IRC. Этот компонент детектируется KAV как Backdoor.Dumador.c (Backdoor.Small.d). В дальнейшем он будет подключаться к определенному автором червя IRC-каналу для получения команд. Рассылка писем Червь ищет файлы *.TBB, *.ABD, *.DBX, *.HTML, *.HTM, *.WAB во всех каталогах на доступных локальных дисках, выделяет из них строки, являющиеся адресами электронной почты, и рассылает по этим адресами заражённые письма. Червь также создаёт файл winload.log в каталоге Windows и записывает в него обнаруженные адреса электронной почты, по которым ведется рассылка заражённых писем. Зараженные письма имеют в качестве отправителя адрес security@microsoft.com Тема письма:
Текст письма:
Вложение:
Для рассылки писем червь использует прямое обращение к SMTP-серверу, подставляя в качестве обратного адреса адрес admin@duma.gov.ru. Таким образом все сообщения почтовых сканеров об обнаруженных в письмах экземплярах червя будут направляться на этот адрес. Заражение файлов Червь заражает исполняемые файлы на NTFS разделах в корневых каталогах всех доступных локальных дисков от C: до Z: используя для этого дополнительные потоки (ADS) файловой системы NTFS. Этот способ впервые был использован вирусом Stream в 2000 году. |
Узнай статистику распространения угроз в твоем регионе |