| Время детектирования | 05 июн 2004 22:57 MSK |
| Время выпуска обновления | 05 июн 2004 22:57 MSK |
| Описание опубликовано | 06 июн 2004 11:14 MSK |
Сетевой червь. Распространяется по локальным сетям и через интернет в виде вложений в зараженные электронные письма, файлообменные сети, а также через уязвимости в службах LSASS и DCOM RPC Microsoft Windows.
Практически аналогичен первой версии, I-Worm.Plexus.a, за исключением некоторых изменений.
Написан на языке Microsoft Visual C++. Размер файла - 69632 байта.
Размножение через локальную и файлообменные сети
Червь копирует себя в папку обмена файлов и на доступные сетевые ресурсы используя следующие имена:
AVP5.xcrack.exe hx00def.exe ICQ04noimageCrk.exe ICQBomber.exe InternetOptimizer1.05b.exe Shrek_2.exe UnNukeit9xNT.exe YahooDBMails.exe
Остальные механизмы размножения аналогичны использующимся в I-Worm.Plexus.a.
При запуске копирует себя в каталог "Windows\System32" с именем "upu.exe".
Устанавливает:
Файл "setupex.exe" является троянской proxy-программой TrojanProxy.Win32.Webber.h, написанной на языке Microsoft Visual C++. Имеет размер 47779 байт.
Файл "svchost.exe" является основным модулем червя, написанном на языке Microsoft Visual C++. Упакован FSG. Размер в запакованном виде - 16224 байт, в распакованном - 57857 байт.
Основная текстовая информация внутри файла зашифрована.
Содержит текстовую строку следующего содержания:
-== KAV I'm Expletus !!!. Made in China. ==-
Червь регистрирует себя в ключе автозагрузки системного реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "InternetServ"=[путь к исполняемому файлу]
Также червь создает уникальный идентификатор "Expletus.b" для определения своего присутствия в системе.
Весь остальной функционал аналогичен предыдущей версии червя.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.