Класс | Worm |
Платформа | Win32 |
Описание |
Technical DetailsВирус-червь. Распространяется по локальным и сетевым дискам. Червь является приложением Windows (PE EXE-файл), имеет размер около 63K (упакован UPX, размер распакованного файла — около 86K), написан на Microsoft Visual C++.
При первом запуске червь активизирует процедуру инсталляции и копирует себя в каталог Windows с именем «MsKernel32.exe», в системный каталог Windows с именем «Rundll32.exe» и регистрирует
Одновременно с этим создаётся новый ключ реестра с двумя переменными:
где «App» указывает на первую копию червя, а «Times» является счетчиком запусков червя и увеличивается при каждом старте зараженного файла.
На этом червь прекращает свою работу и
При достижении счетчиком «Times» значения 7 червь активизирует свои прецедуры (т.е. червь в большинстве случаев «спит» и ждёт седьмой загрузки Windows). При значении счетчика 7 и более червь:
После этого вирус проверяет наличие в реестре Windows своих ключей и запускает:
При открытии и закрытии документа вирус:
В результате вирус копирует себя в двух экземплярах на данный диск с именами, случайно выбираемыми из списка:
При значении счетчика 13 и более червь вписывает строку «Ktulu :)» в начало файлов в каталоге Windows:
При значении счетчика 15 и более червь в системном каталоге Windows переименовывает все файлы с расширением имени .CPL в файлы с расширением имени .PNL и устанавливает на переименованные При значении счетчика 100 и более червь создаёт в корневых каталогах всех локальных дисков файл «Leame.vbs». Данный файл содержит VBS-скрипт, выводящий сообщение:
|
Узнай статистику распространения угроз в твоем регионе |