Класс | P2P-Worm |
Платформа | Win32 |
Описание |
Technical DetailsВирус-червь. Распространяется по peer-to-peer сети Kazaa. Кроме этого содержит шпионскую функцию по сбору информации об установленных на зараженном компьютере некоторых игр. Червь является приложением Windows (PE EXE-файл), написан на Visual С и имеет размер 196 608 байт. Инсталляция При инсталляции червь выводит на экран ложное сообщение об ошибке при распаковке архива:
![]() После чего копирует себя в каталог Windows с именем:
Эта копия червя затем регистрируется в ключе автозапуска системного реестра: HKLMSoftwareMicrosoftWindowsCurrentVersionRun SVCHOST = %WindowsDir%mrowyekdc.exe Распространение Червь создает в каталоге Windows подкаталог «User Files», в который копирует себя под следующими именами:
Данный каталог прописывается в системном реестре Windows как Local Content системы файлообмена Kazaa: HKCUSoftwareKazaaLocalContent dir0 = 012345:%Windir%User Files DisableSharing = "0 В результате чего данные файлы становятся доступны для загрузки другими пользователями P2P сетей. Шпионская функция Червь проверяет наличие в системном реестре ключей относящихся к популярным компьютерным играм (Counter-Strike, Diablo, Warcraft, Starcraft) и отсылает найденные данные «хозяину» червя, используя прямое подключение к SMTP-серверу. Прочее Червь проверяет системную дату и время и если месяц активации червя — меньше чем август, он перестает работать и удаляет свои ключи из системного реестра. |
Узнай статистику распространения угроз в твоем регионе |