| Время детектирования | 26 июн 2009 19:22 MSK |
| Время выпуска обновления | 22 июл 2009 18:51 MSK |
| Описание опубликовано | 29 окт 2009 11:04 MSK |
Червь, создающий свои копии на съемных дисках компьютера пользователя. Программа является приложением Windows (PE EXE-файл). Имеет размер 24064 байта. Написана на Delphi.
При первом запуске червь создает копию своего файла во временном каталоге текущего пользователя Windows с именем "dildo.pif":
%Temp%\dildo.pifДля автоматического запуска данного файла червь запускает службу "Планировщик задач" следующей командной:
net start scheduleИ создает задачу, запускающую копию червя каждую минуту:
%WinDir%\Tasks\system.jobСвоей копии и файлу-задаче для ее запуска червь устанавливает атрибуты "скрытый" и "системный".
Далее червь добавляет информацию в ключи системного реестра для блокировки отображения файлов с атрибутами "скрытый" и "системный" при использовании Проводника Windows:
%Temp%\stub.exeЕсли данный файл присутствует на компьютере пользователя, тогда червь расшифровывает его и запускает на исполнение, после чего создает файл с именем "stub.lock":
%Temp%\stub.lockДанный файл содержит строку:
stopи является флагом, его присутствие означает, что червь не будет запускать на исполнение файл с именем "stub.exe".
<X>:\System Volume Information.Где <X> - буква съемного диска.
<X>:\System Volume Information.\dildo.pifДля автоматического запуска данного файла при использовании Проводника Windows в корне всех съемных дисков червь также создает файл с именем "autorun.inf":
<X>:\autorun.infСозданному каталогу и файлу автозапуска копии вредоноса, червь устанавливает атрибуты "скрытый" и "системный".
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\dildo.pif %WinDir%\Tasks\system.job %Temp%\stub.lock:\autorun.inf
<X>:\System Volume Information.
net stop schedule
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.