| Время детектирования | 20 апр 2004 16:45 MSK |
| Время выпуска обновления | 01 авг 2004 19:50 MSK |
| Описание опубликовано | 20 апр 2004 16:45 MSK |
Вирус-червь. Распространяется через интернет в виде файлов, прикрепленных к зараженным письмам.
Написан на Microsoft Visual C++. Упакован PE_Patch+TeLock. Размер в сжатом виде - 26112 байт, в разжатом - 28160 байт.
hukanmikloiuo@yahoo.comДомен ".tc":
Re: belge
mutlu etmek okumak belgili tanimlik belge.
belge.pifДомен ".se":
Re: dokumenten
Behaga lфsa dokumenten.
dokumenten.pifДомен ".fi":
Re: dokumentoida
Haluta kuulua dokumentoida.
dokumentoida.pifДомен ".pl":
Re: udokumentowac
Podobac sie przeczytac ten udokumentowac.
udokumentowac.pifДомен ".no":
Re: dokumentet
Behage lese dokumentet.
dokumentet.pifДомен ".pt":
Re: original
Leia por favor o original.
original.pifДомен ".it":
Re: documento
Legga prego il documento.
documento.pifДомен ".fr":
Re: document
Veuillez lire le document.
document.pifДомен ".de":
Re: dokument
Bitte lesen Sie das Dokument.
dokument.pifОстальные домены:
Re: document
Please read the document.
document.pif
Червь активизируется, если пользователь сам запускает зараженный файл (при двойном щелчке на вложении). Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.
При инсталляции червь копирует себя с именем FirewallSvr.exe в каталог Windows и регистрирует этот файл в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run\FirewallSvr]
Червь ищет файлы с расширениями adb, asp, dbx, doc, eml, htm, html, msg, oft, php, pl, rtf, sht, tbb, txt, uin, vbs, и wab, ищет в них адреса электронной почты и рассылает свои копии по найденным адресам.
В каталоге Windows червь создает файл "fuck_you_bagle.txt" в который записывает свое тело в формате электронных писем. В дальнейшем использует этот файл для генерации зараженных писем.
Червь открывает и затем отслеживает порт 82.
Функции "бэкдор" позволяют злоумышленнику производить загрузку файлов на машину-жертву.
Червь запрограммирован на проведение в период с 27 по 30 апреля 2004 года DoS-атаки на следующие сервера:
www.educa.ch www.medinfo.ufl.edu www.nibis.de
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.