Email-Worm.Win32.Naked

Класс Email-Worm
Платформа Win32
Описание

Technical Details

Интернет червь, распространяется в электронных письмах и при активизации рассылает себя с зараженных компьютеров. При своем распространении червь использует почтовую систему Microsoft Outlook и рассылает себя по всем адресам, которые хранятся в адресной книге Outlook. Червь является
приложением Win32 (PE EXE-файлом) и написан на языке VisualBasic. Имеет размер около 70Kb.

При запуске червя (если пользователь “кликнет” на файле вложении) червь рассылает зараженные письма и выполняет деструктивные действия: уничтожает файлы

  • .INI, .LOG, .DLL, .EXE, .COM, .BMP в каталоге Windows
  • .INI,.LOG, .DLL, .EXE, .BMP в системном каталоге Windows.

Червь не инсталлирует себя в систему, не регистрируется в ней (как это делают многие прочие вирусы-черви) и не создает новых ключей в системном реестр, т.е. является червем “однократного” действия. Червь копирует себя
в каталог временных файлов Windows, однако никак не использует эту копию.

При запуске червь скрывает свою активность и “прячется” под видом приложения “Macromedia Flash Player” и в бесконечном цикле выводит сообщение “Loading”, “Loading.”, “Loading..”

Все меню на окне не приводят ни к какому результату, за исключением меню “Help” – при входе в меню появляется строка “About Macromedia Flash Player 5…”, затем червь выводит сообщение:

Flash
You’re are now FUCKED! (C) 2001 by BGK (Bill Gates Killer)
[ OK ]

Червь рассылает себя в виде писем с прикрепленным EXE-файлом, который, собственно, и является телом червя. Письмо имеет следующие характеристики:

Имя прикрепленного файла: NakedWife.exe
Тема письма: Fw: Naked Wife
Сообщение в письме:

My wife never look like that! 😉

Best Regards,
[CurrentUser]

где [CurrentUser] является именем отправителя письма (именем пользователя зараженной машины).

При активизации (если пользователь открывает прикрепленный файл) червь получает доступ к MS Outlook, открывает адресную книгу, достает оттуда все адреса и рассылает по ним письма с прикрепленной к ним своей копией. Тема, содержимое письма и имя прикрепленного файла те же, что и выше.

Узнай статистику распространения угроз в твоем регионе