Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Worm.Win32.AutoRun.erq

Время детектирования 08 янв 2009 16:29 MSK
Время выпуска обновления 08 янв 2009 20:25 MSK

Описание сгенерировано автоматически на основании анализа действий сэмпла этого детектируемого объекта на тестовом компьютере и может содержать неточную информацию.

Резюме


Технические детали

Имеет размер 139285 байт.


Инсталляция

После запуска создает свои копии под следующими именами:

  • Каталог ОС Windows (обычно, C:\Windows)%Windir%\smms.exe
  • Каталог ОС Windows (обычно, C:\Windows)%Windir%\inf\csrss.exe
  • Каталог ОС Windows (обычно, C:\Windows)%Windir%\inf\diskini.xp

Создает следующие файлы на зараженном компьютере:

  • Каталог ОС Windows (обычно, C:\Windows)%Windir%\smms.bat

Обеспечивает Используя системный реестр, системные службы или специальные системные файлы, программа может обеспечивать свой запуск или запуск созданных ею файлов при каждой следующей загрузке ОС Windowsавтозагрузку следующих установленных файлов:

путем прописывания в ключах автозапуска системного реестра:

[ Ветка системного реестра HKEY_LOCAL_MACHINEHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ] "Proyecto1" = " Каталог ОС Windows (обычно, C:\Windows)%Windir%\smms.exe"


Вредоносная активность

Модифицирует (удаляет) системные файлы ОС Windows:

  • c:\ntldr


Прочие действия

Производит запуск следующих файлов (команд):

  • Каталог ОС Windows (обычно, C:\Windows)%Windir%\smms.exe i
  • Каталог ОС Windows (обычно, C:\Windows)%Windir%\inf\csrss.exe r


Bookmark and Share
Закладки
Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.

Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.

Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).


Другие модификации

Другие названия

Worm.Win32.AutoRun.erq («Лаборатория Касперского») также известен как:

  • Virus: W32/Generic!worm (McAfee)
  • Mal/VB-F (Sophos)
  • a variant of Win32/Autorun worm (Nod32)
  • Gen:Trojan.Heur.80B54A5E5E (BitDef7)
  • Win32:VB-KAQ [Wrm] (AVAST)