| Время детектирования | 25 май 2010 11:24 MSK |
| Время выпуска обновления | 08 дек 2011 19:58 MSK |
| Описание опубликовано | 25 май 2010 11:24 MSK |
Червь, распространяющий себя через сменные носители. Является приложением Windows (PE-EXE файл). Имеет размер 1599164 байт. Упакован неизвестным упаковщиком.
Копирует свой исполняемый файл как:
<%System%>\XP-<8 случайных символов>.exeДля автоматического запуска при следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
%Temp%\E_4\dp1.fne - 114688 байт %Temp%\E_4\eAPI.fne - 323584 байт %Temp%\E_4\internet.fne - 184320 байт %Temp%\E_4\shell.fne - 40960 байт %Temp%\E_4\spec.fne - 73728 байт %Temp%\E_4\krnln.fnr - 1098728 байт %Temp%\E_4\RegEx.fnr - 217088 байт %Temp%\E_4\com.run - 270336 байт
Копирует свой исполняемый файл в корень каждого съемного диска:
<X>:\Recycled.exeгде, X – буква раздела.
Так же вместе со своим исполняемым файлом червь помещает в корень диска сопровождающий файл:
<X>:\autorun.infкоторый запускает исполняемый файл червя, каждый раз, когда пользователь открывает зараженный раздел при помощи программы ”Проводник”.
Червь производит поиск папок с атрибутом «системный» в корневых папках на всех съемных носителях, при нахождении скрытой папки червь копирует свой исполняем файл в папку, где находится скрытая с таким же именем и расширением .exe. Скопированный исполняемый файл имеет такую же иконку как и обычная папка Windows.
В процессе работы создает следующие файлы:
%System%\og.dll %System%\og.edt %System%\ul.dllПерехватывает обращения к поисковой системе Baidu, подменяя результаты поисковых запросов. Данные для отображения в результатах поисковых запросов скачиваются со следующего адреса:
http://www.y***in.com/
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
<%System%>\XP-<8 случайных символов>.exe %Temp%\E_4\dp1.fne - 114688 байт %Temp%\E_4\eAPI.fne - 323584 байт %Temp%\E_4\internet.fne - 184320 байт %Temp%\E_4\shell.fne - 40960 байт %Temp%\E_4\spec.fne - 73728 байт %Temp%\E_4\krnln.fnr - 1098728 байт %Temp%\E_4\RegEx.fnr - 217088 байт %Temp%\E_4\com.run - 270336 байт %System%\og.dll %System%\og.edt %System%\ul.dll
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.