Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

P2P-Worm.Win32.Palevo.brz

Время детектирования 15 мар 2009 05:30 MSK
Время выпуска обновления 15 мар 2009 09:19 MSK
Описание опубликовано 12 ноя 2009 17:45 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам файлообменных пиринговых сетей. Является приложением Windows (PE–EXE файл). Имеет размер 103424 байта. Написана на C++.

Инсталляция

После запуска червь копирует свое тело в следующий файл:

C:\Recycler\S-1-5-21-5209369754-5649948910-464962796-4249\glps.exe
Для автоматического запуска при каждом следующем старте системы червь создает ключ системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "C:\Recycler\S-1-5-21-5209369754-5649948910-464962796-4249\glps.exe"

Распространение

Червь копирует свое тело на все доступные для записи съемные диски, подключаемые к зараженному компьютеру. Копия червя создается под следующим именем:

<имя зараженного съемного диска>:\Recycler\autorun.exe
Вместе со своим исполняемым файлом червь помещает файл:
<имя зараженного съемного диска>:\autorun.inf
содержащий следующие строки:
[autorun]
open=Recycler\autorun.exe
icon=%SystemRoot%\system32\SHELL32.dll,4
action=Open folder to view files
shell\open=Open
shell\open\command=Recycler\autorun.exe
shell\open\default=1
Это позволяет червю запускаться каждый раз, когда пользователь открывает зараженный съемный диск при помощи программы "Проводник".

Файлы создаются с атрибутом "скрытый" (hidden).


Деструктивная активность

После запуска червь создает уникальный идентификатор с именем:

roo_fejh__frg6roo3
Также червь содержит функционал бэкдора. Вредоносная программа внедряет в адресное пространство процесса "EXPLORER.EXE" код, который выполняет следующие действия:
  • подключается к удаленным хостам:
    irc.***zmedia.com
    zone.***boutique.com
    story.***entrymx.com
    
  • После этого червь переходит в цикл ожидания команд злоумышленника. По команде злоумышленника могут быть выполнены следующие действия:
    • - загрузка файлов по переданным злоумышленником ссылкам. Загруженные файлы сохраняются во временном каталоге пользователя под случайными именами.
    • Кроме того, червь может сохранять загруженные файлы в каталогах обмена файлами P2P-сетей. Пути к этим каталогам червь получает, считывая значения ключей, содержащихся в следующих ветвях системного реестра:
      [HKCU\Software\Kazaa\LocalContent]
      [HKCU\Software\Kazaa\LocalContent\DonwloadDir]
      [HKCU\Software\BearShare\General]
      [HKCU\Software\iMesh\General]
      [HKCU\Software\Shareaza\Shareaza\Downloads]
      [HKCU\Software\DC++]
      [HKCU\Software\eMule]
      
      Загруженные файлы также могут сохраняться в каталоге:
      %USERPROFILE%\Local Settings\Application Data\Ares\My Shared Folder
    • Отправка на сервер злоумышленника имен компьютера и текущего пользователя.
    • Организация DoS-атаки на указанный злоумышленником сервер.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо воспользоваться Антивирусом Касперского: произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Bookmark and Share
Закладки
P2P-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам файлообменных пиринговых сетей (например, Kazaa, Grokster, eDonkey, FastTrack, Gnutella и др.).

Механизм работы большинства подобных червей достаточно прост — для внедрения в P2P-сеть червю достаточно скопировать себя в каталог обмена файлами, который обычно расположен на локальной машине. Всю остальную работу по распространению вируса P2P-сеть берет на себя — при поиске файлов в сети она сообщит удаленным пользователям о данном файле и предоставит весь необходимый сервис для скачивания файла с зараженного компьютера.

Существуют более сложные P2P-черви, которые имитируют сетевой протокол конкретной файлообменной системы и на поисковые запросы отвечают положительно — при этом червь предлагает для скачивания свою копию.


Другие модификации

Другие названия

P2P-Worm.Win32.Palevo.brz («Лаборатория Касперского») также известен как:

  • Trojan: Generic.dx (McAfee)
  • Mal/Generic-A (Sophos)
  • Worm.P2P.Agent.Q (BitDef7)
  • Worm.P2P.Palevo.AC (VirusBuster)
  • Win32:SillyP2P-S [Wrm] (AVAST)
  • WORM/Palevo.brz (AVIRA)
  • W32.SillyFDC (NAV)