Select language:

securelist.com Уровень опасности: 1

Worm.Win32.AutoRun.dui


Печать
Bookmark and Share
Закладки
Время детектирования 19 май 2008 14:40 MSK
Время выпуска обновления 26 май 2008 12:15 MSK
Описание опубликовано 28 окт 2009 14:41 MSK

Технические детали

Червь, распространяющийся при помощи сменных носителей информации. Является приложением Windows (PE EXE-файл). Имеет размер 38400 байт. Упакована неизвестным упаковщиком. Распакованный размер – около 54 КБ. Написана на C++.


Деструктивная активность

При запуске червь внедряет в адресное пространство процесса «explorer» код, который выполняет функции бэкдора и получает команды удаленного управления от злоумышленника.

Данный код подключается к IRC-серверу. При этом используются следующие данные:

IRC-сервер: 67.*****.106
Порт: 7000
Имя пользователя: nnpvtb
Пароль: trb123trb
Червь распространяется путем копирования своего исполняемого файла на сменные носители. Копии троянца создаются под следующим именем:
<Disk>\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe
Где <Disk> – сменный носитель.

Для автоматического запуска своей копии, червь создает в корневом каталоге сменных носителей файл с именем, а который записывает соответствующую информацию:

><Disk>\Autorun.inf


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файлы:
    \RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe
    \Autorun.inf
  3. Перезагрузить компьютер.
  4. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.

Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.

Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).

Другие названия

Worm.Win32.AutoRun.dui («Лаборатория Касперского») также известен как:

  • Virus: New Poly Win32 (McAfee)
  • Mal/EncPk-IA (Sophos)
  • Trojan.LdPinch-4665 (ClamAV)
  • Generic Trojan (Panda)
  • W32/SuspPack.AC.gen!Eldorado (FPROT)
  • PWS:Win32/Ldpinch.BC (MS(OneCare))
  • Trojan.Inject.3265 (DrWeb)
  • Win32/Kryptik.BF trojan (Nod32)
  • Packer.Malware.LDPinch.A (BitDef7)
  • Trojan.PWS.Ldpinch.SED (VirusBuster)
  • Win32:Malware-gen (AVAST)
  • Packer.Malware.LDPinch.A (Ikarus)
  • Worm/AutoRun.CC (AVG)
  • TR/Dropper.Gen (AVIRA)
  • Malformed container violation (NAV)
  • W32/Smalltroj.KMTU (Norman)
  • Trojan.Win32.Nodef.iik (Rising)
  • Mal_Pai-13 (TrendMicro)
  • Packer.NSAnti.Gen (v) (Sunbelt)
  • Trojan.PWS.Ldpinch.SED (VirusBusterBeta)