| Время детектирования | 19 май 2009 01:45 MSK |
| Время выпуска обновления | 19 май 2009 08:16 MSK |
| Описание опубликовано | 29 сен 2010 11:44 MSK |
Червь, создающий свои копии на локальных дисках и доступных для записи сетевых ресурсах. Является приложением Windows (PE-EXE файл). Имеет размер 526336 байт. Упакован при помощи UPX, распакованный размер около 740 КБ. Написан на языке AutoIt
После запуска червь копирует свое тело в каталог Windows и в системный каталог Windows под именем "RVHOST.exe":
%WinDir%\RVHOST.exe %System%\RVHOST.exeПри этом файлу в системном каталоге червь устанавливает атрибуты "только чтение", "архивный", "скрытый" и "системный".
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на копии своего исполняемого файла в ключи автозапуска системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell" = "Explorer.exe RVHOST.exe" [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "Yahoo Messengger" = "%System%\RVHOST.exe"Создает задачу для "Планировщика задач" запускающую на исполнение копию тела червя ежедневно в 9 часов:
%WinDir%\Tasks\At<rnd>.jobГде <rnd> - случайное число.
Добавляет следующие записи в ключи системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NofolderOptions" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableRegistryTools" = "1"
[HKLM\SYSTEM\CurrentControlSet\Services\Schedule] "AtTaskMaxHours" = "0"
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] BkavFw IEProtectionПосле этого завершает выполнение всех процессов, содержащих в заголовке своего окна следующие строки:
Bkav2006 System Configuration Registry Windows Task [FireLion]Червь формирует список ссылок для дальнейшей загрузки, загрузив файлы конфигурации со со следующих URL:
http://nh***lan2.0catch.com/setting.nql http://nh***lan2.0catch.com/setting.xls http://www.webs.com/abuseFrozen.htm?uname=nhat***ang http://www.freewebs.com/nhat***ang/setting.nql http://www.freewebs.com/nhat***ang/setting.xlsфайл сохраняется со следующим именем:
%System%\setting.iniПосле этого червь считывает ссылки для загрузки файлов а также имена, под которыми они будут сохраняться, после чего производит загрузку. Файлы сохраняются в системном каталоге Windows и запускаются на исполнение:
%System%Для распространения посредством программы Yahoo Messenger, ищет окна отправки сообщений и вставляет в поле для ввода сообщений одно из следующих текстовых сообщений:
E may, vao day coi co con nho nay ngon lam Vao day nghe bai nay di ban Biet tin gi chua, vao day coi di Trang Web nay coi cung hay, vao coi thu di Toi di lang thang lan trong bong toi buot gia, ve dau khi da mat em roi? Ve dau khi bao nhieu mo mong gio da vo tan... Ve dau toi biet di ve dau? Khoc cho nho thuong voi trong long, khoc cho noi sau nhe nhu khong. Bao nhieu yeu thuong nhung ngay qua da tan theo khoi may bay that xa... Tha nguoi dung noi se yeu minh toi mai thoi thi gio day toi se vui hon. Gio nguoi lac loi buoc chan ve noi xa xoi, cay dang chi rieng minh toi... Loi em noi cho tinh chung ta, nhu doan cuoi trong cuon phim buon. Nguoi da den nhu la giac mo roi ra di cho anh bat ngo... Tra lai em niem vui khi duoc gan ben em, tra lai em loi yeu thuong em dem, tra lai em niem tin thang nam qua ta dap xay. Gio day chi la nhung ky niem buon...после этого сообщения следует одна из ссылок:
http://nhat***lan1.0catch.com http://nhat***lan2.0catch.comВ сообщение может добавляться ссылка, считанная из ранее загруженного файла конфигурации:
%System%\setting.iniЧервь копирует свое тело во все доступные на запись сетевые, логические и съемные диски под именем:
<X>:\New Folder.exeГде <X> - буква диска.
Также помещает в корень диска сопровождающий файл:
<X>:\autorun.infкоторый запускает исполняемый файл червя, каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Также червь анализирует ключ реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\для получения списка кешированных сетевых каталогов общего доступа, после чего пытается скопировать свой исполняемый файл в каждый из найденных каталогов с именем:
WorkgroupCrawler\Shares]
New Folder.exe.
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "Yahoo Messengger" = "%System%\RVHOST.exe" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NofolderOptions" = "1" [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr" = "1" "DisableRegistryTools" = "1"
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell" = "Explorer.exe"
%WinDir%\RVHOST.exe %System%\RVHOST.exe %System%\setting.ini:\New Folder.exe %WinDir%\Tasks\At .job
Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы. В отличие от Net-Worm для активации Worm пользователю необходимо запустить его.
Черви этого типа ищут в сети удаленные компьютеры и копируют себя в каталоги, открытые на чтение и запись (если таковые обнаружены). При этом черви данного типа перебирают доступные сетевые каталоги, используя функции операционной системы, и случайным образом ищут компьютеры в глобальной сети, подключаются к ним и пытаются открыть их диски на полный доступ.
Также к данному типу червей относятся черви, которые по тем или иным причинам не обладают ни одним из других поведений (например, «мобильные» черви).
Worm.