| Время детектирования | 21 апр 2006 01:33 MSK |
| Время выпуска обновления | 21 апр 2006 01:33 MSK |
| Описание опубликовано | 27 апр 2006 15:14 MSK |
Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты. Во вложение зараженного письма червь помещает не свою копию, а HTA-компоненту, которая содержит исполняемый файл червя.
Червь является приложением Windows (PE EXE-файл), имеет размер около 18 КБ.
При инсталляции червь копирует себя с именем csrss.exe в корневой каталог Windows:
После чего создает следующие записи в системном реестре:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe]
"Debugger"="%Windir%\csrss.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Application"="%Windir\csrss.exe"
Для поиска адресов жертв червь сканирует адресные книги MS Windows, а также ищет адреса в файлах, имеющих следующие расширения:
adb asp cfg cgi dbx dhtm dhtml eml htm html jsp mbx mdx mht mmf mra msg nch ods oft php pl sht shtm stm tbb txt uin wab wsh xls xml
При этом червем игнорируются адреса, содержащие следующие подстроки:
0 2003 2004 2005 2006 --- .0 .00 .1 .2 .3 .4 .5 .6 .7 .8 .9 .gif .qmail @avp. @example. @foo @iana @messagelab @microsoft @subscribe abuse admin anyone@ bsd bugs@ cafee certific contract@ feste free-av f-secur gold-certs@ google help@ icrosoft info@ kasp linux listserv local Mailer-Daemon@ news nobody@ noone@ noreply ntivi panda pgp postmaster@ rating@ root@ samples sopho spam spm111@ support torvalds@ unix update winrar winzip
При рассылке зараженных писем червь пытается осуществить прямое подключение к SMTP-серверам.
Примеры зараженных писем:



Выбирается из списка:
Выбирается из списка:
Во вложение зараженного письма червь помещает не свою копию, а полиморфный HTA-компонент, который содержит исполняемый файл червя. После запуска вложенного файла создается файл с именем ntldr.exe в корне диска C: и запускается на исполнение. Созданный файл является копией червя.
Имя файла-вложения выбирается из списка:
Червь соединяется со следующими удаленными серверами для загрузки других файлов без ведома пользователя:
http://207.**.250.119 http://84.**.161.192 http://85.249.**.35
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe]
"Debugger"="%Windir%\csrss.exe"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Application"="%Windir\csrss.exe"
%Windir%\csrss.exe C:\ntldr.exe
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.