| Время детектирования | 04 июн 2008 20:05 MSK |
| Время выпуска обновления | 05 июн 2008 00:09 MSK |
| Описание опубликовано | 14 окт 2010 13:29 MSK |
Червь, создающий свои копии на локальных дисках и доступных для записи сетевых дисках. Является приложением Windows (PE-EXE файл). Имеет размер 18195 байт. Упакован при помощи NSPack. Распакованный размер – около 67 КБ. Написан на C++.
После запуска червь создает свои копии с именем "WINWORD.EXE" в следующих каталогах:
%WinDir%\WINWORD.EXE %ProgramFiles%\WINWORD.EXEДанным файлам устанавливает атрибуты "скрытый", "системный" и "архивный".
Для автоматического запуска при каждом следующем старте системы червь добавляет ссылку на копии своего файла в ключи автозапуска системного реестра:
Червь копирует свое тело на все доступные для записи локальные, съемные и сетевые диски под следующим именем:
<Буква зараженного раздела>:\WINWORD.EXEВместе со своим исполняемым файлом помещает файл:
<Буква зараженного раздела>:\AutoRun.infчто позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник". Созданным файлам устанавливает атрибуты "скрытый", "системный" и "архивный".
Для имитации легитимности файл червя содержит ложную информацию о файле и иконку Microsoft Word:

Устанавливает следующее значение параметру ключа системного реестра для сокрытия скрытых файлов при использовании "Проводника":
[HKLM\Software\Microsoft\Windows\CurrentVersion\В зависимости от текущей даты может выполнять рекурсивное удаление файлов и каталогов на локальных дисках компьютера пользователя.
Explorer\Advanced\Folder\Hidden\ShowAll] "CheckedValue" = "0"
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
WINWORD.EXE
%WinDir%\WINWORD.EXE %ProgramFiles%\WINWORD.EXE <Буква зараженного раздела>:\WINWORD.EXE <Буква зараженного раздела>:\AutoRun.inf
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Microsoft Word"="%ProgramFiles%\WINWORD.EXE"
[HKLM\software\microsoft\windows NT\currentversion\WinLogon] "Userinit" = "userinit.exe,"
[HKLM\Software\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\ShowAll] "CheckedValue" = "1"
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.