Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Warezov.ex

Время детектирования 19 июн 2007 12:13 MSK
Время выпуска обновления 28 авг 2009 19:28 MSK
Описание опубликовано 19 июн 2007 12:13 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Данная модификация почтового червя представляет собой компонент, используемый другими представителями семейства Warezov. Является библиотекой Windows (PE DLL-файл). Имеет размер 9216 байт.

Инсталляция

Червь устанавливается в систему при помощи другой вредоносной программы.


Деструктивная активность

Вирус останавливает и удаляет из системы следующие службы:

alunotify
nod32krn
drwebupw
piderml
wuauclt1
upgrader
mcupdate
NOD32krn
autodown
avgupsvc
sndsrvc
SNDSrvc
wuauclt
wupdmgr
avginet
aupdate
ndetect
luall
tbmon
wuauserv
kavsvc
lsetup
luinit
lucoms
kavsvc
kav

Вредоносная программа проверяет наличие в системе файла «%System%\e1.dll». Если он существует, червь добавляет ссылку на свой исполняемый файл в параметр ключа реестра:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs" = "<путь к файлу червя>"

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

  1. Удалить значения ключа реестра:
    [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs" = "<путь к файлу червя>"
  2. Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Warezov.ex («Лаборатория Касперского») также известен как:

  • Virus: W32/Stration.dr (McAfee)
  • Troj/StraDr-Gen (Sophos)
  • Worm.Stration.NP (ClamAV)
  • Trj/Spamtaload.AW (Panda)
  • W32/Warezov.GG (FPROT)
  • TrojanDropper:Win32/Stration.A (MS(OneCare))
  • Win32.HLLM.Limar (DrWeb)
  • Win32/Stration.XW worm (Nod32)
  • Dropped:Win32.Warezov.DW@mm (BitDef7)
  • Trojan.Opnis.Gen!Pac.45 (VirusBuster)
  • Win32:WareWorm-B [Wrm] (AVAST)
  • Email-Worm.Win32.Warezov (Ikarus)
  • I-Worm/Stration (AVG)
  • TR/Dldr.Stration.C (AVIRA)
  • W32.Stration.DL@mm (NAV)
  • W32/Stration.CUX (Norman)
  • Worm.Mail.Warezov.gr (Rising)
  • Email-Worm.Win32.Warezov.ex [AVP] (FSecure)
  • TROJ_STRAT.FK (TrendMicro)
  • Trojan.Malware (Sunbelt)
  • Trojan.Opnis.Gen!Pac.45 (VirusBusterBeta)