| Время детектирования | 24 янв 2011 19:28 MSK |
| Время выпуска обновления | 25 янв 2011 03:05 MSK |
| Описание опубликовано | 24 мар 2011 17:02 MSK |
Червь, предоставляющий злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE-EXE файл). Имеет размер 133120 байт. Написан на C++.
Червь копирует свое тело в файл:
C:\Recycler\S-1-5-21-<rnd>-<rnd>-<rnd>-<rnd>\nissan.exeТакже в данном каталоге создается файл:
C:\Recycler\S-1-5-21-<rnd>-<rnd>-<rnd>-<rnd>\Desktop.iniгде <rnd> – случайным образом сгенерированные десятичные числа. К примеру, имя создаваемого каталога может принимать значения "C:\Recycler\S-1-5-21-4714072883-7050866809-469064273-3308" или "C:\Recycler\S-1-5-21-3130211273-2233036873-007328799-0237".
Файл "Desktop.ini" содержит строки:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
Созданным файлам присваиваются атрибуты "скрытый" (hidden) и "системный" (system).
Для автоматического запуска созданной копии червя при каждом следующем старте системы создается ключ системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "C:\Recycler\S-1-5-21-<rnd>-<rnd>-<rnd>-<rnd>\nissan.exe"В отдельном потоке червь блокирует обращение к созданной копии, предотвращая ее удаление. Также отслеживается наличие в системном реестре созданного ключа автозапуска. Если ключ отсутствует, то он будет восстановлен.
Червь копирует свое тело на все доступные для записи съемные диски, подключаемые к зараженному компьютеру:
<имя зараженного раздела>:\less.exeВместе со своей копией червь помещает в корневой каталог зараженного диска файл:
<имя зараженного раздела>:\autorun.infследующего содержания:
[autorun] ]]]]]]]]]]]]] ;nothing lasts foreva shellexecute=.\\\\name\\\\\\\\\\\\less.exe ;L icon=%SystemRoot%\system32\SHELL32.dll,4 ;A action=Open folder to view files ;M shell\open\command=name\\\\\\\\\\\\less.exe ;E shell\explore\command=name\\\\\\\\\\\\less.exe UseAutoPlay=1Данный файл обеспечивает червю возможность запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Созданным файлам присваиваются атрибуты "скрытый" (hidden) и "системный" (system).
Червь создает свои копии в каталогах обмена файлами P2P-сетей. Пути к данным каталогам червь получает, анализируя параметры ключей системного реестра:
[HKCU\Software\BearShare\General] [HKCU\Software\iMesh\General] [HKCU\Software\Shareaza\Shareaza\Downloads] [HKCU\Software\Kazaa\LocalContent] [HKCU\Software\DC++] [HKCU\Software\eMule] [HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\ eMule Plus_is]Также копия помещается в каталог:
%ALLUSERSPROFILE%\Local Settings\Application Data\ Ares\My Shared FolderКроме того, червь реализует возможность рассылки ссылок для загрузки своего оригинального файла через MSN Messenger.
Весь деструктивный функционал червя выполняется кодом, внедряемым в адресное пространство процесса "EXPLORER.EXE". Деструктивных действий не выполняется при выполнении хотя бы одного из следующих условий:
[HKCU\Keyboard Layout\Preload]
USERNAME user COMPUTERNAME CurrentUser
SbieDll.dll dbghelp.dll
c:\file.exe
После внедрения вредоносного кода процессом "EXPLORER.EXE" выполняются следующие действия:
aljsughu55
\\.\pipe\iuuualj55
solf***borkovic.com
Используется протокол UDP, порт 7999. По команде злоумышленника червь может выполнять на зараженном компьютере следующие действия:
Mozilla Firefox Internet Explorer Operaс целью похищения сохраненных паролей.
Scan stopped Scan running Scan started KB data sent: <число> SYN packets sent: <число> Flood running flood stopped: <строка> flooding: <строка> Drive infected: <строка> USB spreader running P2P Copy to: <строка> MSN spreader running MSN spread started, link: <строка> MSN link sent
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = " C:\Recycler\S-1-5-21-<rnd>-<rnd>-<rnd>-<rnd>\ nissan.exe"
C:\Recycler\S-1-5-21-<rnd>-<rnd>-<rnd>-<rnd>\nissan.exe C:\Recycler\S-1-5-21-<rnd>-<rnd>-<rnd>-<rnd>\Desktop.ini <имя зараженного раздела>:\less.exe <имя зараженного раздела>:\autorun.inf
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам файлообменных пиринговых сетей (например, Kazaa, Grokster, eDonkey, FastTrack, Gnutella и др.).
Механизм работы большинства подобных червей достаточно прост — для внедрения в P2P-сеть червю достаточно скопировать себя в каталог обмена файлами, который обычно расположен на локальной машине. Всю остальную работу по распространению вируса P2P-сеть берет на себя — при поиске файлов в сети она сообщит удаленным пользователям о данном файле и предоставит весь необходимый сервис для скачивания файла с зараженного компьютера.
Существуют более сложные P2P-черви, которые имитируют сетевой протокол конкретной файлообменной системы и на поисковые запросы отвечают положительно — при этом червь предлагает для скачивания свою копию.