| Время детектирования | 08 сен 2009 07:13 MSK |
| Время выпуска обновления | 08 сен 2009 11:25 MSK |
| Описание опубликовано | 25 май 2010 11:36 MSK |
Червь, создающий свои копии на локальных и доступных для записи съемных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 1410674 байта или 1406646 байт (в зависимости от модификации). Написан на C++.
После запуска червь выполняет следующие действия:

%System%\372109Каталог создается с атрибутом "скрытый" (hidden).
%System%\372109\C00285.EXEКопия создается с атрибутом "скрытый" (hidden).
Червь копирует свое тело на все доступные для записи съемные диски, подключаемые к зараженному компьютеру. При этом для всех каталогов, расположенных в корне съемного диска, устанавливается атрибут "скрытый" (hidden). На зараженном съемном диске создается столько копий червя, сколько каталогов найдено в его корне. Имена созданных копий и найденных каталогов совпадают. Кроме того, червь создает на зараженном съемном диске копию с именем:
Recycle.exeФайл "Recycle.exe" создается с атрибутом "скрытый" (hidden).
Вместе со своим исполняемым файлом червь помещает файл:
<имя зараженного съемного диска>:\autorun.infчто позволяет червю запускаться каждый раз, когда пользователь открывает зараженный съемный диск при помощи программы "Проводник".
После запуска червь выполняет следующие действия:
%Temp%\E_N4 %System%\499E86 %System%\2B4FA4 %System%\A9C3FFКаталоги создаются с атрибутом "скрытый" (hidden).
%Temp%\E_N4\krnln.fnr (1101824 байта) %Temp%\E_N4\HtmlView.fne (217088 байт) %Temp%\E_N4\internet.fne (184320 байт) %Temp%\eAPI.fne (323584 байта) %Temp%\E_N4\shell.fne (40960 байт) %Temp%\E_N4\dp1.fne (114688 байт) %Temp%\E_N4\cnvpe.fne (61440 байт) %Temp%\E_N4\spec.fne (73728 байт) %System%\499E86\krnln.fnr (1101824 байта) %System%\499E86\HtmlView.fne (217088 байт) %System%\499E86\internet.fne (184320 байт) %System%\499E86\eAPI.fne (323584 байта) %System%\499E86\shell.fne (40960 байт) %System%\499E86\dp1.fne (114688 байт) %System%\499E86\cnvpe.fne (61440 байт) %System%\499E86\spec.fne (73728 байт) %System%\499E86\RegEx.fnr (217088 байт)Для всех файлов из каталога "%System%\499E86" устанавливается атрибут "скрытый" (hidden).
%USERPROFILE%\Главное меню\Программы\
Автозагрузка\C00285.lnk
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
%Temp%\E_N4\krnln.fnr %Temp%\E_N4\HtmlView.fne %Temp%\E_N4\internet.fne %Temp%\eAPI.fne %Temp%\E_N4\shell.fne %Temp%\E_N4\dp1.fne %Temp%\E_N4\cnvpe.fne %Temp%\E_N4\spec.fne %System%\499E86\krnln.fnr %System%\499E86\HtmlView.fne %System%\499E86\internet.fne %System%\499E86\eAPI.fne %System%\499E86\shell.fne %System%\499E86\dp1.fne %System%\499E86\cnvpe.fne %System%\499E86\spec.fne %System%\499E86\RegEx.fnr %System%\372109\C00285.EXE
%USERPROFILE%\Главное меню\Программы\
Автозагрузка\C00285.lnk
<имя зараженного съемного диска>:\autorun.inf
Recycle.exe
%System%\372109 %Temp%\E_N4 %System%\499E86 %System%\2B4FA4 %System%\A9C3FF
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.