| Время детектирования | 30 июл 2009 15:55 MSK |
| Время выпуска обновления | 30 июл 2009 20:10 MSK |
| Описание опубликовано | 29 окт 2009 18:12 MSK |
Червь, создающий свои копии на локальных дисках и доступных для записи сетевых ресурсах. Является приложением Windows (PE-EXE файл). Имеет размер 32768 байт. Написан на Visual Basic.
После запуска червь копирует свое тело в следующие файлы:
c:\YiHui.exe d:\YiHui.exe e:\YiHui.exe f:\YiHui.exe g:\YiHui.exe h:\YiHui.exeДля автоматического запуска созданной копии червь создает следующий ключ системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "YiHui" = "c:\YiHui.exe"Кроме того, червь создает в своем рабочем каталоге файл
%WorkDir%\YiHui.infследующего содержания:
[AutoRun] open=YiHui.exe shell\open=??(&O) shell\open\Command=YiHui.exe shell\open\Default=1 shell\explore\Command=YiHui.exeДля удаления своего оригинального файла червь создает в своем рабочем каталоге файл командного интерпретатора "YiHui.bat", запускает его и завершает свою работу. Созданный файл удаляет оригинальный файл червя и самоуничтожается.
Червь копирует свое тело под именем "yihui.exe" в следующие разделы жесткого диска компьютера пользователя:
c:\yihui.exe d:\yihui.exe e:\yihui.exe f:\yihui.exe g:\yihui.exe h:\yihui.exeВместе со своим исполняемым файлом червь помещает файл:
<имя зараженного раздела>:\autorun.infчто позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
После запуска червь загружает из сети Интернет файл по следующей ссылке:
http://weif******ian.5944vip.com/1.exe(На момент создания описания ссылка не работала)
c:\love.exeПосле успешной загрузки файл запускается на выполнение.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "YiHui" = "c:\YiHui.exe"
c:\yihui.exe d:\yihui.exe e:\yihui.exe f:\yihui.exe g:\yihui.exe h:\yihui.exe %WorkDir%\YiHui.inf <имя зараженного раздела>:\autorun.inf c:\love.exe
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.