| Время детектирования | 20 июн 2006 19:19 MSK |
| Время выпуска обновления | 20 июн 2006 19:19 MSK |
| Описание опубликовано | 22 июн 2006 12:10 MSK |
Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма.
Червь представляет собой PE EXE-файл, размером 85508 байт.
После запуска червь копирует себя с именем hidn.exe в следующий каталог:
Также червь создает следующие файлы:
Также червь создает следующие записи в системном реестре:
[HKCU\Software\FirstRuxzx]
FirstRun="dword:00000001"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"drv_st_key"="%UserProfile%\Application Data\hidn\hidn.exe"
Червь удаляет следующий ключ реестра для того, чтобы обеспечить невозможность загрузки системы в безопасном режиме:
Для поиска адресов жертв червь сканирует файлы, имеющие следующие расширения:
adb asp cfg cgi dbx dhtm eml htm jsp mbx mdx mht mmf msg nch ods oft php pl sht shtm stm tbb txt uin wab wsh xls xml
Также данный вариант червя имеет возможность загрузить из интернета файлы, содержащие адреса электронной почты будущих жертв. Червь содержит весьма объемный список интернет-страниц, с которых можно скачать данные файлы.
Червь рассылает зараженные письма по всем содержащимся в скаченном файле адресам электронной почты.
При этом червем игнорируются адреса, содержащие следующие подстроки:
@avp. @foo @iana @messagelab abuse admin anyone@ bsd bugs@ cafee certific contract@ feste free-av f-secur gold-certs@ google help@ icrosoft info@ kasp linux listserv local news nobody@ noone@ noreply ntivi panda pgp postmaster@ rating@ root@ samples sopho spam support unix update winrar winzip
При рассылке зараженных писем червь использует собственную SMTP-библиотеку.
Пример зараженного письма:
Выбирается из списка:
Выбирается из списка:
Выбирается из списка:
Червь пытается выгрузить из системы различные процессы, содержащие в именах следующие строки:
_AVP32.EXE _AVPCC.EXE _AVPM.EXE a2guard.exe aavshield.exe AckWin32.exe ADVCHK.EXE AhnSD.exe airdefense.exe ALERTSVC.EXE ALMon.exe ALOGSERV.EXE ALsvc.exe amon.exe Anti-Trojan.exe AntiVirScheduler AntiVirService ANTS.EXE APVXDWIN.EXE Armor2net.exe ashAvast.exe ashDisp.exe ashEnhcd.exe ashMaiSv.exe ashPopWz.exe ashServ.exe ashSimpl.exe ashSkPck.exe ashWebSv.exe aswUpdSv.exe ATCON.EXE ATUPDATER.EXE ATWATCH.EXE AUPDATE.EXE AUTODOWN.EXE AUTOTRACE.EXE AUTOUPDATE.EXE avciman.exe Avconsol.exe AVENGINE.EXE avgamsvr.exe avgcc.exe AVGCC32.EXE AVGCTRL.EXE avgemc.exe avgfwsrv.exe AVGNT.EXE avgntdd avgntmgr AVGSERV.EXE AVGUARD.EXE avgupsvc.exe avinitnt.exe AvkServ.exe AVKService.exe AVKWCtl.exe AVP.EXE AVP32.EXE avpcc.exe avpm.exe AVPUPD.EXE AVSCHED32.EXE avsynmgr.exe AVWUPD32.EXE AVWUPSRV.EXE AVXMONITOR9X.EXE AVXMONITORNT.EXE AVXQUAR.EXE BackWeb-4476822.exe bdmcon.exe bdnews.exe bdoesrv.exe bdss.exe bdsubmit.exe bdswitch.exe blackd.exe blackice.exe cafix.exe ccApp.exe ccEvtMgr.exe ccProxy.exe ccSetMgr.exe CFIAUDIT.EXE ClamTray.exe ClamWin.exe Claw95.exe Claw95cf.exe cleaner.exe cleaner3.exe CliSvc.exe CMGrdian.exe cpd.exe DefWatch.exe DOORS.EXE DrVirus.exe drwadins.exe drweb32w.exe drwebscd.exe DRWEBUPW.EXE ESCANH95.EXE ESCANHNT.EXE ewidoctrl.exe EzAntivirusRegistrationCheck.exe F-AGNT95.EXE FAMEH32.EXE FAST.EXE FCH32.EXE FireSvc.exe FireTray.exe FIREWALL.EXE fpavupdm.exe F-PROT95.EXE freshclam.exe FRW.EXE fsav32.exe fsavgui.exe fsbwsys.exe F-Sched.exe fsdfwd.exe FSGK32.EXE fsgk32st.exe fsguiexe.exe FSM32.EXE FSMA32.EXE FSMB32.EXE fspex.exe fssm32.exe F-StopW.EXE gcasDtServ.exe gcasServ.exe GIANTAntiSpywareMain.exe GIANTAntiSpywareUpdater.exe GUARD.EXE GUARDGUI.EXE GuardNT.exe HRegMon.exe Hrres.exe HSockPE.exe HUpdate.EXE iamapp.exe iamserv.exe ICLOAD95.EXE ICLOADNT.EXE ICMON.EXE ICSSUPPNT.EXE ICSUPP95.EXE ICSUPPNT.EXE IFACE.EXE INETUPD.EXE InocIT.exe InoRpc.exe InoRT.exe InoTask.exe InoUpTNG.exe IOMON98.EXE isafe.exe ISATRAY.EXE ISRV95.EXE ISSVC.exe JEDI.EXE KAV.exe kavmm.exe KAVPF.exe KavPFW.exe KAVStart.exe KAVSvc.exe KAVSvcUI.EXE KMailMon.EXE KPfwSvc.EXE KWatch.EXE livesrv.exe LOCKDOWN2000.EXE LogWatNT.exe lpfw.exe LUALL.EXE LUCOMSERVER.EXE Luupdate.exe MCAGENT.EXE mcmnhdlr.exe mcregwiz.exe Mcshield.exe MCUPDATE.EXE mcvsshld.exe MINILOG.EXE MONITOR.EXE MonSysNT.exe MOOLIVE.EXE MpEng.exe mpssvc.exe MSMPSVC.exe myAgtSvc.exe myagttry.exe navapsvc.exe NAVAPW32.EXE NavLu32.exe NAVW32.EXE NDD32.EXE NeoWatchLog.exe NeoWatchTray.exe NISSERV NISUM.EXE NMAIN.EXE nod32.exe nod32krn.exe nod32kui.exe NORMIST.EXE notstart.exe npavtray.exe NPFMNTOR.EXE npfmsg.exe NPROTECT.EXE NSCHED32.EXE NSMdtr.exe NssServ.exe NssTray.exe ntrtscan.exe NTXconfig.exe NUPGRADE.EXE NVC95.EXE Nvcod.exe Nvcte.exe Nvcut.exe NWService.exe OfcPfwSvc.exe OUTPOST.EXE PAV.EXE PavFires.exe PavFnSvr.exe Pavkre.exe PavProt.exe pavProxy.exe pavprsrv.exe pavsrv51.exe PAVSS.EXE pccguide.exe PCCIOMON.EXE pccntmon.exe PCCPFW.exe PcCtlCom.exe PCTAV.exe PERSFW.EXE pertsk.exe PERVAC.EXE PNMSRV.EXE POP3TRAP.EXE POPROXY.EXE prevsrv.exe PsImSvc.exe QHM32.EXE QHONLINE.EXE QHONSVC.EXE QHPF.EXE qhwscsvc.exe RavMon.exe RavTimer.exe Realmon.exe REALMON95.EXE Rescue.exe rfwmain.exe Rtvscan.exe RTVSCN95.EXE RuLaunch.exe SAVAdminService.exe SAVMain.exe savprogress.exe SAVScan.exe SCAN32.EXE ScanningProcess.exe sched.exe sdhelp.exe SERVIC~1.EXE SHSTAT.EXE SiteCli.exe smc.exe SNDSrvc.exe SPBBCSvc.exe SPHINX.EXE spiderml.exe spidernt.exe Spiderui.exe SpybotSD.exe SPYXX.EXE SS3EDIT.EXE stopsignav.exe swAgent.exe swdoctor.exe SWNETSUP.EXE symlcsvc.exe SymProxySvc.exe SymSPort.exe SymWSC.exe SYNMGR.EXE TAUMON.EXE TBMon.exe TC.EXE tca.exe TCM.EXE TDS-3.EXE TeaTimer.exe TFAK.EXE THAV.EXE THSM.EXE Tmas.exe tmlisten.exe Tmntsrv.exe TmPfw.exe tmproxy.exe TNBUtil.exe TRJSCAN.EXE Up2Date.exe UPDATE.EXE UpdaterUI.exe upgrepl.exe Vba32ECM.exe Vba32ifs.exe vba32ldr.exe Vba32PP3.exe VBSNTW.exe vchk.exe vcrmon.exe VetTray.exe VirusKeeper.exe VPTRAY.EXE vrfwsvc.exe VRMONNT.EXE vrmonsvc.exe vrrw32.exe VSECOMR.EXE Vshwin32.exe vsmon.exe vsserv.exe VsStat.exe WATCHDOG.EXE WebProxy.exe Webscanx.exe WEBTRAP.EXE WGFE95.EXE Winaw32.exe winroute.exe winss.exe winssnotify.exe WRADMIN.EXE WRCTRL.EXE xcommsvr.exe zatutor.exe ZAUINST.EXE zlclient.exe zonealarm.exe
С целью блокирования запуска следующих приложений червь удаляет ключи реестра, соответствующие этим программам:
Aavmker4 ABVPN2K ADBLOCK.DLL ADFirewall AFWMCL Ahnlab task Scheduler alerter AlertManger AntiVir Service AntiyFirewall ARP.DLL aswMon2 aswRdr aswTdi aswUpdSv Ati HotKey Poller avast! Antivirus avast! Mail Scanner avast! Web Scanner AVEService AVExch32Service AvFlt Avg7Alrt Avg7Core Avg7RsW Avg7RsXP Avg7UpdSvc AvgCore AvgFsh AVGFwSrv AvgFwSvr AvgServ AvgTdi AVIRAMailService AVIRAService avpcc AVUPDService AVWUpSrv AvxIni awhost32 backweb client - 4476822 BackWeb Client - 7681197 backweb client-4476822 Bdfndisf bdftdif BlackICE BsFileSpy BsFirewall BsMailProxy CAISafe ccEvtMgr ccPwdSvc ccSetMgr ccSetMgr.exe CONTENT.DLL DefWatch DNSCACHE.DLL drwebnet dvpapi dvpinit ewido security suite control ewido security suite driver ewido security suite guard firewall F-Prot Antivirus Update Monitor fsbwsys FSDFWD F-Secure Gatekeeper Handler Starter FTPFILT.DLL FwcAgent fwdrv Guard NT HSnSFW HSnSPro HTMLFILT.DLL HTTPFILT.DLL IMAPFILT.DLL InoRPC InoRT InoTask Ip6Fw Ip6FwHlp KAVMonitorService KAVSvc KLBLMain KPfwSvc KWatch3 KWatchSvc MAILFILT.DLL McAfee Firewall McAfeeFramework McShield McTaskManager mcupdmgr.exe MCVSRte Microsoft NetWork FireWall Services MonSvcNT MpfService navapsvc NDIS_RD Ndisuio Network Associates Log Service nipsvc NISSERV NISUM NNTPFILT.DLL NOD32ControlCenter NOD32krn NOD32Service Norman NJeeves Norman Type-R Norman ZANDA Norton AntiVirus Server NPDriver NPFMntor NProtectService NSCTOP nvcoas NVCScheduler nwclntc nwclntd nwclnte nwclntf nwclntg nwclnth NWService OfcPfwSvc Outbreak Manager Outpost Firewall OutpostFirewall PASSRV PAVAGENTE PavAtScheduler PAVDRV PAVFIRES PAVFNSVR Pavkre PavProc PavProt PavPrSrv PavReport PAVSRV PCC_PFW PCCPFW PersFW Personal Firewall POP3FILT.DLL PREVSRV PROTECT.DLL PSIMSVC qhwscsvc Quick Heal Online Protection ravmon8 RfwService SAVFMSE SAVScan SBService schscnt SECRET.DLL SharedAccess SmcService SNDSrvc SPBBCSvc SpiderNT SweepNet SWEEPSRV.SYS Symantec AntiVirus Client Symantec Core LC T_H_S_M The_Hacker_Antivirus tm_cfw Tmntsrv TmPfw tmproxy tmtdi V3MonNT V3MonSvc Vba32ECM Vba32ifs Vba32Ldr Vba32PP3 VBCompManService VexiraAntivirus VFILT VisNetic AntiVirus Plug-in vrfwsvc vsmon VSSERV WinAntivirus WinRoute wscsvc wuauserv xcomm
Также червь содержит в себе список URL, которые проверяются на наличие файлов. В случае если по какому-то из этих адресов будет размещен файл, он будет загружен в систему и запущен.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.