| Время детектирования | 12 ноя 2009 17:52 MSK |
| Время выпуска обновления | 24 ноя 2009 21:14 MSK |
| Описание опубликовано | 12 ноя 2009 17:52 MSK |
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам файлообменных пиринговых сетей. Является приложением Windows (PE–EXE файл). Имеет размер 72704 байта. Написана на C++.
После запуска червь копирует свое тело в следующий файл:
Червь копирует свое тело на все доступные для записи съемные диски, подключаемые к зараженному компьютеру. Копия червя создается под следующим именем:
<имя зараженного съемного диска>:\RECYCLER32\dmgr.exeВместе со своим исполняемым файлом червь помещает файл:
<имя зараженного съемного диска>:\autorun.infсодержащий следующие строки:
[autorun] open=RECYCLER32\dmgr.exe icon=%SystemRoot%\system32\SHELL32.dll,4 action=Open folder to view files shell\open=Open shell\open\command=RECYCLER32\dmgr.exe shell\open\default=1Это позволяет червю запускаться каждый раз, когда пользователь открывает зараженный съемный диск при помощи программы "Проводник".
После запуска червь создает уникальный идентификатор с именем:
sxofjiegt555Также червь содержит функционал бэкдора. Вредоносная программа внедряет в адресное пространство процесса "EXPLORER.EXE" код, который выполняет следующие действия:
mix.***nadzz.info
%Temp%\<rnd>.exeгде <rnd> – случайное трехзначное десятичное число.
[HKCU\Software\Kazaa\LocalContent] [HKCU\Software\Kazaa\LocalContent\DonwloadDir] [HKCU\Software\BearShare\General] [HKCU\Software\iMesh\General] [HKCU\Software\Shareaza\Shareaza\Downloads] [HKCU\Software\DC++] [HKCU\Software\eMule]Загруженные файлы могут также сохраняться в каталоге:
http://id***info/vs8.exeПо ней загружался файл размером 27136 байт; детектируется Антивирусом Касперского как "Trojan.Win32.Buzus.clqr".
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо воспользоваться Антивирусом Касперского: произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам файлообменных пиринговых сетей (например, Kazaa, Grokster, eDonkey, FastTrack, Gnutella и др.).
Механизм работы большинства подобных червей достаточно прост — для внедрения в P2P-сеть червю достаточно скопировать себя в каталог обмена файлами, который обычно расположен на локальной машине. Всю остальную работу по распространению вируса P2P-сеть берет на себя — при поиске файлов в сети она сообщит удаленным пользователям о данном файле и предоставит весь необходимый сервис для скачивания файла с зараженного компьютера.
Существуют более сложные P2P-черви, которые имитируют сетевой протокол конкретной файлообменной системы и на поисковые запросы отвечают положительно — при этом червь предлагает для скачивания свою копию.
P2P-Worm.