IRC-Worm.DOS.Kazimas

Класс IRC-Worm
Платформа DOS
Описание

Technical Details

Сетевой вирус-червь, распространяющийся через mIRC-каналы. Попадает в
компьютер как DOS EXE-файл KAZINAS.EXE длиной около 7Kb. При запуске
копирует себя в несколько файлов в различные каталоги диска:


C:WINDOWSKAZIMAS.EXE
C:WINDOWSSYSTEMPSYS.EXE
C:ICQPATCH.EXE
C:MIRCNUKER.EXE
C:MIRCDOWNLOADMIRC60.EXE
C:MIRCLOGSLOGGING.EXE
C:MIRCSOUNDSPLAYER.EXE
C:GAMESSPIDER.EXE
C:WINDOWSFREEMEM.EXE

Затем червь инсталлирует себя в клиента mIRC, при этом инсталляция проходит
успешно, только если mIRC установлен на диске C: в каталоге MIRC. Червь
изменаяет в этом каталоге файл настроек mIRC (MIRC.INI) и создает новый
скрипт-файл SCRPT.INI. В настройки MIRC.INI червь записывает несколько
команд, в частности — команду авто-запуска скрипта SCRPT.INI. В SCRPT.INI
червь записывает команду своего размножения — рассылка в канал файла
C:WINDOWSKAZIMAS.EXE.

Червь также затирает файл C:AUTOEXEC.BAT и записывает в него команды
восстановления своих модулей (если они уничтожены) и их запуска:


@copy c:windowssystempsys.exe c:windowskazimas.exe >nul
@copy c:windowskazimas.exe c:kazimas.exe >nul
@c:kazimas.exe >nul
@cls