| Время детектирования | 20 фев 2004 19:22 MSK |
| Время выпуска обновления | 20 фев 2004 19:22 MSK |
| Описание опубликовано | 26 фев 2004 19:53 MSK |
Распространяется через интернет в виде файлов, прикрепленных к зараженным письмам. Червь является приложением Windows (PE EXE-файл), имеет размер около 33KB (или больше), упакован UPX. Размер распакованного файла около 55KB. Червь также может рассылать себя в виде ZIP-архивов.
Червь активизируется, если пользователь сам откроет архив и запустит зараженный файл (при двойном щелчке на вложении). Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.
Червь содержит в себе "бэкдор"-функцию, а также запрограммирован на проведение DoS-атаки на сайты www.microsoft.com и www.riaa.com.
По всей видимости, это не "авторская" разработка, а отдельный вариант, созданный на основе оригинальных исходных кодов Mydoom.a, причем часть оригинального кода присутствует в данном варианте, однако не используется.
Также червь может создавать во временном каталоге системы файл с произвольным набором символов и открывать данный файл в Блокноте Windows.
Создает в памяти уникальный идентификатор "jmydoat [имя зараженного компьютера] Xmtx" для определения своего присутствия в системе.
При инсталляции червь копирует себя с произвольным именем в системный каталог Windows и регистрирует этот файл в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "произвольные символы" = "%System%\[имя файла червя]"Червь последовательно перебирает все доступные диски с C: до Z: и копирует себя с произвольными именами во все найденные на этих дисках каталоги, имеющие в своем название строки:
shar startup startЧервь создает в системном каталоге Windows файл с произвольным именем и расширением "dll", размером 9724 байта, являющийся "бэкдор"-компонентом. Он должен открывать backdoor на порту 1080 TCP и выполнять функции прокси-сервера.
В корневом каталоге Windows червь создает несколько своих копий в виде ZIP-архивов. Данные файлы потом используются для рассылки по электронной почте.
Для идентификации своего присутствия в системе червь создает несколько дополнительных ключей системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Shell] [HKCU\Software\Microsoft\Windows\CurrentVersion\Shell]
wab mbx nch mmf ods rtf uin oft mht vbs msg pl eml adb tbb dbx asp php sht htm txtи рассылает себя по всем, найденным в них, адресам электронной почты.
Зараженные письма имеют следующие характеристики:
jerry bill smith jim sam james alexили используется произвольный набор символов.
Во втором случае, после символа "@" в адресе отправителя используется домен из списка:
aol.com msn.com yahoo.com hotmail.com edu
hello hi Announcement read now! forget bug unknown fake Wanted recent news news stolen Attention Accident Schedule Re: Thank you Thank you Re: Details Details Re: Approved Approved hi, it's me Important Readme Read this message please read please reply Thank You very very much You use illegal File Sharing... Your IP was logged Your account is about to be expired Love is Love is... Undeliverable message Re:Your order was registered Your request was registered Your order is being processed Your request is being processed Current Status Your credit card Read it immediately! Read this Read it immediately Something for you For you For your information Information Warning You have 1 day left automatic notification automatic responder Notification Expired account Your account has expired Registration confirmation Confirmation Confirmation Required Returned Mail
Greetings See you Here it is You are bad Take it Reply Please, reply Okay OK Everything ok? Check the attached document. The document was sent in compressed format. Please see the attached file for details See the attached file for details Details are in the attached document. You need Microsoft Office to open it. Information about you We have received this document from your e-mail. Kill the writer of this document! Something about you I have your password :) You are a bad writer Is that yours? Is that from you? I wait for your reply. Here is the document. Read the details. I'm waiting
body message test data file text readme document doc msg photo resume image object website friend jokes joke approved paypal disc misc part3 part2 part4 part1 mail2 list mail story about money check product notes your_document note information textfile posting post stuff attachment creditcard detailsили произвольные символы.
exe scr com pif bat cmd zipа также двойное расширение, составляющееся из следующих значений:
doc htm rtf xls jpg gif png txt exe pif scr
reged taskmo taskmg avp. avp32 norton navapw navw3 intrena mcafeи пытается прекратить их работу.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.