| Время детектирования | 03 авг 2004 17:03 MSK |
| Время выпуска обновления | 26 окт 2004 03:54 MSK |
| Описание опубликовано | 03 авг 2004 17:03 MSK |
Вирус-червь. Распространяется через интернет в виде файлов, прикрепленных к зараженным письмам.
Червь является приложением Windows (PE EXE-файл), имеет размер около 16 КБ (упакован UPX, размер распакованного файла - около 140 КБ), написан на Microsoft Visual C++.
При запуске с целью получения адресов email червь сканирует рекурсивно на всех дисках, начиная с C:, файлы с расширениями:
adb asp cgi dbx dhtm doc eml htm html jsp msg oft php pl rtf sht shtm tbb txt uin vbs wab wsh xml
При запуске червь копирует себя в каталог Windows под именем "AVprotect9x.exe" и записывает полный путь к этому файлу в ключ автозапуска системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "9xHtProtect"="%WinDir%\AVprotect9x.exe"
Re: <%s> Approved Re: <%s> Details Re: <%s> Document Re: <%s> Improved Re: <%s> Information Re: <%s> My details Re: <%s> My document Re: <%s> My file Re: <%s> My information Re: <%s> Requested document Re: <%s> Requested file Re: <%s> Your details Re: <%s> Your document
%s articel_%s detailed_%s details_%s doc_%s document_%s file_%s improved_%s message_%s picture_%s word_doc_%s your_document_%s your_file_%s
%s is attached. Authentification for %s required. Details for %s. Document %s. I have attached your document %s." I have received your document. The improved document %s is attached. Please confirm the document %s. Please read the attached file %s. Please read the document %s. Please read the important message msg_%s. Please see the attached file %s for details. Requested file %s. See the file %s. Your document %s is attached to this mail. Your document %s is attached. Your file %s is attached.
Открывает сразу группу из нескольких портов, номера которых постоянно инкрементирует (1 раз в несколько секунд) для всей открытой группы. Обнаружить данного червя по данному поведению можно увидеть с помощью Kaspersky Anti-Hacker.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.