Email-Worm.Win32.Prolin

Класс Email-Worm
Платформа Win32
Описание

Technical Details

Вирус-червь, распространяющийся по сетям Интернет при помощи электронной почты. Является 37-килобайтным EXE-файлом Windows, скомпилированным при помощи компилятора VisualBasic. Червь во многом напоминает вирус-червь
MW97_Melissa — вызов функций и последовательность инструкций практически польностью совпадают с вирусом «Melissa». Передается по электронной почте в виде присоединенного к письмам EXE-файла CREATIVE.EXE.

Зараженные письма имеют:

Заголовок: A great Shockwave flash movie
Текст сообщения:

Check out this new flash movie that I downloaded just now … It’s Great
Bye

Имя вложения: creative.exe

A great Shockwave flash movie

Червь также посылает письмо-нотификацию своему автору на адрес z14xym432@yahoo.com и сообщает о зараженном компьютере:

Subject: Job complete
Message text: Got yet another idiot

Job complete - Message

Червь также создает свои копии на диске:

C:creative.exe
C:WINDOWSStart MenuProgramsStartUpcreative.exe

Вторая копия расположена в каталоге авто-запуска Windows, т.е. будет активизироваться при каждом рестарте Windows.

Червь имеет опасное проявление: ищет все файлы с расширениями .ZIP, .MP3 и .JPG и переносит их в корень диска C: с именем:

C:%victimfile%change atleast now to LINUX

например, файлы BGAMEX.JPG и DATA.ZIP переименовываются в:

C:BGAMEX.JPGchange atleast now to LINUX
C:DATA.ZIPchange atleast now to LINUX

Червь также создает файл «c:messageforu.txt», записывает туда текст и дописывает имена всех переименованных файлов:

Hi, guess you have got the message. I have kept a list of files that I
have infected under this. If you are smart enough just reverse back the
process. i could have done far better damage, i could have even
completely wiped your harddisk. Remember this is a warning & get it sound
and clear… — The Penguin
C:WINDOWSSYSTEMOOBEIMAGEXBGAMEX.JPG
C:BACKUPDATA.ZIP