| Время детектирования | 07 июл 2008 12:12 MSK |
| Время выпуска обновления | 07 июл 2008 15:23 MSK |
| Описание опубликовано | 21 сен 2009 17:48 MSK |
Червь, создающий свои копии на локальных дисках и доступных для записи сетевых ресурсах. Программа является приложением Windows (PE EXE-файл). Имеет размер 225280 байт. Написана на Visual Basic.
Оригинальный файл червя копирует свое тело в каталог шрифтов Windows под именами "fonts.exe" и "tskmgr.exe":
%WinDir%\Fonts\tskmgr.exe %WinDir%\Fonts\fonts.exe
Для автоматического запуска при каждом следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
Червь создает множество своих копий в системных каталогах:
Затем меняет следующий ключ системного реестра:
Это приведет к запуску червя вместо запуска скринсейвера.
Кроме того, меняет ассоциации .reg и .msc файлов:
[HKCR\MSCFile\Shell\Open\Command]
"(default)"="%WinDir%\\Fonts\\Fonts.exe"
[HKCR\regfile\shell\open\command]
"(default)"="%WinDir%\\pchealth\\Global.exe"
Это приведет к запуску червя при попытке открыть файлы с расширениями .reg и .msc.
Для одной из своих копий червь добавляет ссылку в ключ автозапуска системного реестра:
Устанавливает отладчиком по умолчанию для диспетчера задач, системной утилиты переключения языка ctfmon и msconfig свой исполняемый файл.
В корневых каталогах всех доступных логических дисков создает файл "MS-DOS.com", а затем, для его автоматического запуска при открытии каталога или при подключении сменного флеш драйва создает файл "autorun.inf".
Кроме того, извлекает из своего тела вредоносный скрипт и помещает его в каталог курсоров под именем "Boom.vbs":
%WinDir%\Cursors\Boom.vbs
Данный скрипт имеет размер 4356 байт и детектируется Антивирусом Касперского как Trojan.VBS.Runner.be. Этот файл будет запускаться при использовании пунктов меню "Завершение работы" таких как "Перезагрузка" и "Выключение", а так же при смене пользователя.
Так же червь отключает отображение скрытых файлов и расширений для исполняемых файлов.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
*:\autorun.inf *:\MS-DOS.com
[HKCR\MSCFile\Shell\Open\Command] "(default)"="%WinDir%\\Fonts\\Fonts.exe" [HKCR\regfile\shell\open\command] "(default)"="%WinDir%\\pchealth\\Global.exe"
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.