Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Plexus.b

Время детектирования 05 июн 2004 22:57 MSK
Время выпуска обновления 05 июн 2004 22:57 MSK
Описание опубликовано 06 июн 2004 11:14 MSK

Технические детали

Сетевой червь. Распространяется по локальным сетям и через интернет в виде вложений в зараженные электронные письма, файлообменные сети, а также через уязвимости в службах LSASS и DCOM RPC Microsoft Windows.

Практически аналогичен первой версии, I-Worm.Plexus.a, за исключением некоторых изменений.

Написан на языке Microsoft Visual C++. Размер файла - 69632 байта.

Размножение

Размножение через локальную и файлообменные сети

Червь копирует себя в папку обмена файлов и на доступные сетевые ресурсы используя следующие имена:

AVP5.xcrack.exe
hx00def.exe
ICQ04noimageCrk.exe
ICQBomber.exe
InternetOptimizer1.05b.exe
Shrek_2.exe
UnNukeit9xNT.exe
YahooDBMails.exe

Остальные механизмы размножения аналогичны использующимся в I-Worm.Plexus.a.

Инсталляция

При запуске копирует себя в каталог "Windows\System32" с именем "upu.exe".

Устанавливает:

  • в каталог "Windows\System32" файл с именем "setupex.exe";
  • в корневой каталог Windows файл с именем svchost.exe.

Файл "setupex.exe" является троянской proxy-программой TrojanProxy.Win32.Webber.h, написанной на языке Microsoft Visual C++. Имеет размер 47779 байт.

Файл "svchost.exe" является основным модулем червя, написанном на языке Microsoft Visual C++. Упакован FSG. Размер в запакованном виде - 16224 байт, в распакованном - 57857 байт.

Основная текстовая информация внутри файла зашифрована.

Содержит текстовую строку следующего содержания:

-== KAV I'm Expletus !!!. Made in China. ==-

Червь регистрирует себя в ключе автозагрузки системного реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
 "InternetServ"=[путь к исполняемому файлу]

Также червь создает уникальный идентификатор "Expletus.b" для определения своего присутствия в системе.

Прочее

Весь остальной функционал аналогичен предыдущей версии червя.


Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Plexus.b («Лаборатория Касперского») также известен как:

  • Email-Worm.Plexus.b («Лаборатория Касперского»)
  • I-Worm.Plexus.b («Лаборатория Касперского»)
  • Mal/Generic-A (Sophos)
  • Worm.Plexus.B (ClamAV)
  • Worm:Win32/Plexus.A@mm (MS(OneCare))
  • Win32/Kryptik.AS trojan (Nod32)
  • Win32.Explet.A@mm (BitDef7)
  • Packed/FSG (VirusBuster)
  • Win32:Plexus [Wrm] (AVAST)
  • Email-Worm.Win32.Plexus (Ikarus)
  • Generic9.BDHL (AVG)
  • BDS/Dumador.AI.1 (AVIRA)
  • W32.Explet.A@mm (NAV)
  • Suspicious_F.gen (Norman)
  • Possible_DRPR-3 (PCCIL)
  • Mal_DRPR-3 (TrendMicro)
  • Trojan.Win32.Malware (Sunbelt)