Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Warezov.do

Время детектирования 03 май 2007 12:53 MSK
Время выпуска обновления 18 янв 2008 18:10 MSK
Описание опубликовано 03 май 2007 12:53 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Данная модификация семейства почтовых червей Warezov представляет собой компонент, используемый другими версиями этого семейства.

Данная компонента рассылается червем по электронной почте. Вредоносная программа является приложением Windows (PE EXE-файл). Имеет размер 30724 байта. Упакована при помощи UPX. Размер распакованного файла — около 67 КБ.

Инсталляция

При запуске вредоносной программы на экране отображается следующее сообщение:

Также червь может создавать файл с расширением tmp в своем рабочем каталоге и открывать его в окне блокнота:

Червь копирует свой исполняемый файл в системный каталог Windows со случайным именем, состоящим из прописных букв латинского алфавита.


Деструктивная активность

Данная модификация червя Warezov рассылается по электронной почте. Основной функцией данной вредоносной программы является загрузка и установка последней версии семейства червей Warezov на компьютер пользователя.

Червь скачивает файл по следующей ссылке (на момент создания описания данная ссылка не работала):

http://www6.vedasetionkderun.com/***/819/nt.exe

Скачанный файл сохраняется во временный каталог Windows и запускается на исполнение.

Также червь имеет возможность завершать различные процессы, а также останавливать и удалять службы антивирусных программ и персональных брандмауэров.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

  1. При помощи «Диспетчера задач» завершить процесс оригинального файла червя.
  2. Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Из системного каталога Windows удалить копию червя.
  4. Удалить содержимое папки %Temp%
  5. Удалить все зараженные письма из всех почтовых папок.
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Warezov.do («Лаборатория Касперского») также известен как:

  • W32/Stratio-AW (Sophos)
  • Worm.Stration.JB (ClamAV)
  • Adware/Lop (Panda)
  • W32/Downloader.AHQM (FPROT)
  • TrojanDownloader:Win32/Stration.A (MS(OneCare))
  • Win32.HLLM.Limar.based (DrWeb)
  • Win32.Warezov.DC@mm (BitDef7)
  • Trojan-Downloader.Istbar (Ikarus)
  • TR/Dldr.Stration.C (AVIRA)
  • Suspicious_Gen2.DELVK (Norman)
  • Email-Worm.Win32.Warezov.do [AVP] (FSecure)