Класс | Email-Worm |
Платформа | Win32 |
Описание |
Technical DetailsВирус-червь. Распространяется через Интернет в виде файлов, прикрепленных к зараженным письмам. Червь является приложением Windows (PE EXE-файл), имеет размер около 77K (зашифрован утилитой защиты EXE-файлов ASProtect), написан на Зараженные письма содержат один из трех вариантов теста и вложенного файла:
или или
Червь активизируется только если пользователь сам запускает зараженные файл (при двойном щелчке на вложении). Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.
При инсталляции червь дважды копирует себя с системный каталог Windows: с именем “article.doc.exe” и со случайным .EXE-именем (например, WVUUQ.EXE). Второй файл затем регистрируется:
Червь также создает специальный ключ в системном реестре:
Червь также ищет активные процессы нескольких приложений и пытается выгрузить их из памяти Windows. Среди этих процессов есть несколько антивирусных программ и несколько широко распространенных вирусов:
При рассылке зараженных писем червь использует три приема (и рассылает письма трех различных видов, см. выше). 1. Ищет файлы *.HT*, *.DOC, *.XLS, сканирует их и выделяет строки, являющиеся электронными адресами, а затем рассылает по ним зараженные письма. Поиск осуществляется в каталоге Windows, а также в каталогах пользователя: Personal, Desktop, Favorites, Internet Cache. 2. Создает в каталоге Windows файл “wargames.vbs”, записывает в него VBS-скрипт и запускает его. VBS-скрипт подключается к MS Outlook и рассылает зараженные письма по всем адресам, обнаруженным в адресной книге Outlook. 3. Используя Windows MAPI подключается к ящику входящих писем и “отвечает” на все обнаруженные письма. |
Узнай статистику распространения угроз в твоем регионе |