Класс | Email-Worm |
Платформа | Win32 |
Описание |
Technical DetailsЭтот интернет червь был обнаружен в середине марта 2001. Червь распространяется в электронных письмах и при активизации рассылает себя с зараженных компьютеров. При своем распространении червь использует почтовую Червь также рассылает себя в IRC-каналы и заражает EXE-файлы в каталоге Windows. Червь написан на языке C++ и откомпилирован Microsoft Visual C++. Размер червя около 60K, однако он был обнаружен в упакованном виде (сжат утилитой При старте червь копирует себя в системный каталог Windows с именами XANAX.EXE и XANSTART.EXE. Файл XANSTART.EXE регистрируется в ключе авто-запуска системного реестра:
где %winsystem% является именем системного каталога Windows. В результате червь стартует при каждом запуске Windows. Электронная почтаДля рассылки зараженных писем червь создает дополнительный VBS-файл и записывает в него скрипт-программу, которая получает доступ к MS Outlook, открывает адресную книгу, достает оттуда по 1000 адресов из каждого списка адресов и рассылает по ним письма с прикрепленной к ним копией червя. Тема, содержимое письма и имя прикрепленного файла выглядят следующим образом:
Заражение EXE-файловЧервь заражает все EXE-файлы в каталоге Windows, кроме файлов, имена которых начинаются с букв: E, P, R, S, T или W. При заражении червь “сдвигает” тело файла-жертвы вниз, а сам записывается в начало файла. Заражение IRC-каналовЧервь ищет на дисках установленного клиента mIRC. Поисх идет в каталогах:
на дисках C:, D:, E: и F: Если mIRC-клиент найден, червь создает в том же каталоге файл SCRIPT.INI, который содержит mIRC-команды, посылающие файл червя (файл XANAX.EXE) всем пользователям, подключающимся к зараженному каналу. ПрочееПри запуске из файла, в имени которого предпоследняя буква – ‘R’ (xxxRx.EXE), червь выводит сообщение: Поскольку имя файла XANSTART.EXE именно такое, и этот файл зарегистрирован в системном реестре на авто-запуск, то это сообщение будет появляться при каждом старте Windows. Червь создает дополнительные файлы в системе:
Файл HOSTFILE.EXE является файлом “лечения” при запуске зараженных файлов. Червь записывыет в него вылеченную копию файла-носителя и запускает ее на выполнение. Файл XANAX.SYS содержит текст:
Файл WINSTART.BAT содержит BAT-команды, которые выводят текст:
|
Узнай статистику распространения угроз в твоем регионе |