Класс
IRC-Worm
Платформа
BAT

Родительский класс: VirWare

Вирусы и черви – это вредоносные программы, которые без ведома пользователя саморазмножаются на компьютерах или в компьютерных сетях, при этом каждая последующая копия также обладает способностью к саморазмножению. К вирусам и червям не относятся вредоносные программы, которые распространяют свои копии по сети и заражают удаленные машины по команде "хозяина" (например, программы типа Backdoor), или такие, которые создают в системе свои многочисленные, но не умеющие размножаться копии. Основным признаком, по которому программы выделяются в отдельные классы, является способ их распространения, т.е. как вредоносная программа передает свою копию по локальным или сетевым ресурсам. Большинство известных червей распространяется в виде файлов: во вложении в электронное письмо, при переходе по ссылке на каком-либо WEB- или FTP-ресурсе или по ссылке, присланной в ICQ- или IRC-сообщении, а также через системы файлового обмена P2P и т. п. Некоторые черви распространяются в виде сетевых пакетов, проникают непосредственно в память компьютера и активизируют свой код. Для проникновения на удаленные компьютеры и последующего запуска своей копии черви используют следующие проблемы в системах безопасности: социальный инжиниринг (например, в электронном письме предлагается открыть вложенный файл), недочеты в конфигурации сети (например, копирование на диск, открытый для полного доступа), ошибки в службах безопасности операционных систем и приложений. Что касается вирусов, то их можно разделить по способу заражения компьютера:
  • файловые;
  • загрузочные;
  • макровирусы;
  • скриптовые.
Любой представитель данной категории может дополнительно содержать троянский функционал. Также следует отметить, что многие компьютерные черви используют более одного способа распространения своей копии по сетям.

Класс: IRC-Worm

Размножаются через Internet Relay Chats. У данного типа червей, как и у почтовых червей, существуют два способа распространения по IRC-каналам. Первый заключается в отсылке URL на копию червя. Второй способ — отсылка зараженного файла какому-либо пользователю IRC-канала. При этом атакуемый пользователь должен подтвердить прием файла, затем сохранить его на диск и открыть (запустить на выполнение).

Подробнее

Платформа: BAT

No platform description

Описание

Technical Details

Полиморфный червь написан на BAT языке с расширениями Windows 2000/XP (cmd.exe). Червь состоит из двух частей: полиморфик генератора и основного тела. Полиморфик генератор при каждом старте перестраивает команды в основном теле. Червь создает свои дропперы в файлах SPTH.BAT и C:MIRCSATURN.BAT и создает новый скрипт файл SCRIPT.INI в каталоге C:MIRC. Этот скрипт посылает копию червя (файл SATURN.BAT) всем пользователям, подключающимся к каналу. Червь также копирует себя во все BAT файлы в каталоге WINDOWS. Программа содержит комментарии:

----------- BatXP.Saturn ********** by Second Part To Hell -----

I think, you are looking at the code and think: "What the hell is this?" The answer is: A Windows XP Batch polymorph virus :D WinXP is using a program named CMD.EXE instate of COMMAND.COM for DOS You're able to make the really nice things with CMD which you wasn't able to do it with COMMAND.COM.

Information about the virus:
Virusname......................: BatXP.Saturn
Virusauthor....................: Second Part To Hell
Size...........................: The poly-engine has 1.301 Bytes
The whole virus has 4.158 Bytes
Encrypted......................: Yes, but only the virus part.
I'll crypt also the poly engine in
next versions.
Polymorphic....................:
Yes

written from 20.11.2002 to 22.11.2002
in Austria

>

Модификации

IRC-Worm.Spth.b

Червь создает свои дропперы с именами: SPISSTOM.BAT и C:PROGRA~1MIRCMIRC.BAT.

Скрипт файл создается под именем: C:PROGRA~1MIRCSCRIPT.INI

IRC-Worm.Spth.c

Червь создает свои дропперы с именами: SPISSTOM.BAT и C:MIRCINSTALL.BAT.

Скрипт файл создается под именем: C:MIRCSCRIPT.INI

IRC-Worm.Spth.d

Червь создает свои дропперы с именами: DRRA.BAT и C:PROGRA~1MIRCSATURN.BAT.

Скрипт файл создается под именем: C:PROGRA~1MIRCSCRIPT.INI

Смотрите также

Узнай статистику распространения уязвимостей в своем регионе statistics.securelist.com

Нашли неточность в описании этой уязвимости? Дайте нам знать!
Kaspersky IT Security Calculator:
Оцените ваш профиль кибербезопасности
Узнать больше
Встречай новый Kaspersky!
Каждая минута твоей онлайн-жизни заслуживает топовой защиты.
Узнать больше
Confirm changes?
Your message has been sent successfully.