Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Warezov.mo

Время детектирования 26 май 2007 10:41 MSK
Время выпуска обновления 26 май 2007 10:41 MSK
Описание опубликовано 18 сен 2007 17:52 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Вирус-червь. Первоначально распространился при помощи спам-рассылки. Является приложением Windows (PE EXE-файл). Размер компонентов червя варьируется в пределах от 102 до 165 КБ.

Инсталляция

При запуске червь извлекает из своего тела следующие файлы в системный каталог Windows:

%System%\diagisr.dll
%System%\isrprf32.dll
%System%\isrprov.exe
%System%\117X4sHrH5C.dll

С целью автоматического запуска при каждом последующем старте системы червь добавляет ссылку на свой исполняемый файл в ключи автозапуска системного реестра:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"himem.exe" = "<путь до исполняемого файла червя> -s"

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs" = "%System%\diagisr.dll"


Деструктивная активность

Червь подгружает свой компонент «%System%\diagisr.dll» в следующие процессы:

iexplore.exe
services.exe
firefox.exe
opera.exe
zlclient.exe
zapro.exe
smc.exe
ccapp.exe
outpost.exe
mpftray.exe

Данный компонент применяет к каждому из процессов специальные процедуры обхода систем безопансности. Для каждого процесса процедура индивидуальна, однако все они основаны на имитировании нажатий пользователем на кнопки подтверждения разрешения доступа в сеть или другой подозрительной активности.

Также червь пытается отключить службы программ обеспечения безопасности:

Zone Labs Zone Alarm
Sygate Personal Firewall
Symantec Internet Security
Agnitum Outpost Firewall
Kaspersky Anti-Virus Personal

Основной компонент червя похищает информацию о контактах из адресной книги Microsoft Outlook, а также из контакт листа программы Yahoo Messenger.

Похищенную информацию червь загружает на один из доступных сайтов злоумышленника:

****kerunskdarun.com
****dinkionkderunjsa.com
****linkdeshkina.com
****ionkertunhasderun.com
****ionkdesunjafunhde.com
****tunjinkderunhasdefun.com
****dunkinmdespish.com
****dinjertiona.com
****erunkiondemfunhas.com
****uiceshkin.com
****etionkasde.com
****onlderunjadesunjerpas.com
****sariomdesin.com
****onjderinjdaserinjde.com
****onmdefunshjin.com
****ionkdesunjadewionsa.com
****defunjdesa.com
****defunhsadefuinn.com
****dasetiondegnas.com
****onkdesunjadefinpiomi.com
****onkdaerinjdefunhsa.com
****onkadesunjionkasde.com
****ndefunhasetrionde.com
****jinpiontunyunde.com
****runjionkdefunhasde.com
****suntiondeunwaserun.com
****sunjiokderunjdaserin.com
****sinlinmaspion.com
****funtionkderunhsa.com
****derionjdepisadrin.com
****dnegunhfaxesun.com
****djeinkdadeisna.com
****nsadehungans.com
****esinjertiopasde.com
****duewnahsuewaa.com
****nmdefuhawuinde.com
****kirationdefun.com
****unkionmasderunhas.com
****ionkdrunjdapolinkdun.com
****npasdinkerinjjas.com
****esunjionderunshishu.com

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

  1. При помощи «Диспетчера задач» завершить процесс червя.
  2. Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  3. Удалить параметр из ключа системного реестра:
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "himem.exe" = "<путь до исполняемого файла червя> -s"
  4. Изменить параметр в ключе реестра:
    [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs" = "%System%\diagisr.dll"
    на оригинальное значение:
    "AppInit_DLLs" = " "
  5. Удалить все зараженные письма из всех почтовых папок.
  6. Перезагрузить компьютер.
  7. Удалить следующие файлы:
    %System%\diagisr.dll
    %System%\isrprf32.dll
    %System%\isrprov.exe
    %System%\117X4sHrH5C.dll
  8. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Warezov.mo («Лаборатория Касперского») также известен как:

  • Virus: W32/Stration@MM!e (McAfee)
  • Virus: W32/Stration@MM!a (McAfee)
  • Mal/Generic-L (Sophos)
  • W32/Stration-FW (Sophos)
  • Worm.Stration.AEA (ClamAV)
  • Heuristic.WinPE-Statistical (Panda)
  • W32/Warezov.gen2!W32DL (FPROT)
  • Worm:Win32/Stration.DU@mm (MS(OneCare))
  • Win32.HLLM.Limar (DrWeb)
  • Win32/Stration.AAO worm (Nod32)
  • a variant of Win32/Stration.GQGKJBJ worm (Nod32)
  • MemScan:Win32.Worm.Stration.EU (BitDef7)
  • Trojan.Dropper.RQP (BitDef7)
  • I-Worm.Opnis.EBW (VirusBuster)
  • Packed/Execryptor (VirusBuster)
  • Win32:Trojan-gen (AVAST)
  • Win32:Warezov-BYA [Wrm] (AVAST)
  • Win32.Warezov (Ikarus)
  • I-Worm/Stration (AVG)
  • Generic5.HXC (AVG)
  • TR/Crypt.XPACK.Gen (AVIRA)
  • TR/Maccess.A.1 (AVIRA)
  • W32.Stration@mm (NAV)
  • W32/Suspicious_Gen2.ACKHK (Norman)
  • Stration.NRY (Norman)
  • Email-Worm.Win32.Warezov.mo [AVP] (FSecure)
  • TROJ_GEN.USF0AJ (TrendMicro)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • Packed/Execryptor (VirusBusterBeta)
  • I-Worm.Opnis.EBW (VirusBusterBeta)