Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Worm.Win32.AutoRun.dxv

Время детектирования 04 июн 2008 20:05 MSK
Время выпуска обновления 05 июн 2008 00:09 MSK
Описание опубликовано 14 окт 2010 13:29 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Червь, создающий свои копии на локальных дисках и доступных для записи сетевых дисках. Является приложением Windows (PE-EXE файл). Имеет размер 18195 байт. Упакован при помощи NSPack. Распакованный размер – около 67 КБ. Написан на C++.

Инсталляция

После запуска червь создает свои копии с именем "WINWORD.EXE" в следующих каталогах:

%WinDir%\WINWORD.EXE
%ProgramFiles%\WINWORD.EXE
Данным файлам устанавливает атрибуты "скрытый", "системный" и "архивный".

Для автоматического запуска при каждом следующем старте системы червь добавляет ссылку на копии своего файла в ключи автозапуска системного реестра:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Microsoft Word"="%ProgramFiles%\WINWORD.EXE" [HKLM\software\microsoft\windows NT\currentversion\WinLogon] "Userinit" = "userinit.exe,%WinDir%\WINWORD.EXE"

Распространение

Червь копирует свое тело на все доступные для записи локальные, съемные и сетевые диски под следующим именем:

<Буква зараженного раздела>:\WINWORD.EXE
Вместе со своим исполняемым файлом помещает файл:
<Буква зараженного раздела>:\AutoRun.inf
что позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник". Созданным файлам устанавливает атрибуты "скрытый", "системный" и "архивный".


Деструктивная активность

Для имитации легитимности файл червя содержит ложную информацию о файле и иконку Microsoft Word:

Устанавливает следующее значение параметру ключа системного реестра для сокрытия скрытых файлов при использовании "Проводника":

[HKLM\Software\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\ShowAll] "CheckedValue" = "0"
В зависимости от текущей даты может выполнять рекурсивное удаление файлов и каталогов на локальных дисках компьютера пользователя.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. При помощи Диспетчера задач завершить процесс червя:
    WINWORD.EXE
  2. Удалить файлы:
    %WinDir%\WINWORD.EXE
    %ProgramFiles%\WINWORD.EXE
    <Буква зараженного раздела>:\WINWORD.EXE
    <Буква зараженного раздела>:\AutoRun.inf
    
  3. Удалить параметр ключа системного реестра:
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Microsoft Word"="%ProgramFiles%\WINWORD.EXE"
    
  4. Восстановить значение параметра ключа системного реестра на следующее:
    [HKLM\software\microsoft\windows NT\currentversion\WinLogon]
    "Userinit" = "userinit.exe,"
    
  5. Для отображения скрытых файлов установить следующее значение параметру ключа системного реестра:
    [HKLM\Software\Microsoft\Windows\CurrentVersion\
    Explorer\Advanced\Folder\Hidden\ShowAll] "CheckedValue" = "1"
  6. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.

Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.

Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).


Другие модификации

Другие названия

Worm.Win32.AutoRun.dxv («Лаборатория Касперского») также известен как:

  • Mal/Behav-160 (Sophos)
  • W32/Threat-SysVenFakN-based!Maximus (FPROT)
  • Trojan:Win32/Malagent (MS(OneCare))
  • BehavesLike:Trojan.UserStartup (BitDef7)
  • Packed/NSPack (VirusBuster)
  • Backdoor.Win32.Agent.ahj (Ikarus)
  • Worm/Generic.EJL (AVG)
  • TR/Agent.18195 (AVIRA)
  • Backdoor.Graybird (NAV)
  • BackDoor-AWQ (NAI)
  • WORM_SILLYFDC.CI (PCCIL)
  • Worm.Win32.Agent.zay (Rising)