| Время детектирования | 26 сен 2010 10:34 MSK |
| Время выпуска обновления | 26 сен 2010 23:04 MSK |
| Описание опубликовано | 07 дек 2010 12:41 MSK |
Червь, создающий свои копии на локальных и доступных для записи съемных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 142336 байт. Написан на C++.
После запуска червь копирует свое тело в следующий файл:
%USERPROFILE%\Application Data\rmhzb.exeФайл создается с атрибутами "скрытый" (hidden), "системный" (system), "только чтение" (read only).
Для автоматического запуска созданной копии при каждом следующем старте системы червь создает ключ системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "%USERPROFILE%\Application Data\rmhzb.exe"Таким образом, копия червя будет запускаться процессом "WINLOGON.EXE" даже при загрузке компьютера в "безопасном режиме".
Червь копирует свое тело на все доступные для записи съемные диски под следующим именем:
<имя зараженного раздела>:\SLOBODAN\vasic.exeФайлу присваиваются атрибуты "скрытый" (hidden), "системный" (system), "только чтение" (read only).
Вместе со своим исполняемым файлом червь помещает файл:
<имя зараженного раздела>:\autorun.infкоторый позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
После запуска червь внедряет в адресное пространство процесса "EXPLORER.EXE" исполняемый код, выполняющий следующие действия:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "%USERPROFILE%\Application Data\rmhzb.exe"
%USERPROFILE%\Application Data\rmhzb.exe <имя зараженного раздела>:\SLOBODAN\vasic.exe <имя зараженного раздела>:\autorun.inf
jebena.anan***ic.su peer.pickeklo***ke.ru
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "%USERPROFILE%\Application Data\rmhzb.exe"
%USERPROFILE%\Application Data\rmhzb.exe <имя зараженного раздела>:\SLOBODAN\vasic.exe <имя зараженного раздела>:\autorun.inf
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.