Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.Mydoom.q

Время детектирования 16 авг 2004 13:13 MSK
Время выпуска обновления 17 авг 2004 18:50 MSK
Описание опубликовано 16 авг 2004 13:13 MSK

Технические детали

Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма.

Написан на языке Microsoft Visual C++. Упакован UPX. Размер в упакованном виде - 27136 байт, в распакованном - 65024 байта.

Инсталляция

После запуска копирует свой файл в каталог Windows под именем "rasor38a.dll" и в системный каталог Windows под именем "winpsd.exe".

Червь регистрирует себя в ключе автозагрузки системного реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
 "winpsd"="<системный каталог Windows>\winpsd.exe"

Также червь создает уникальный идентификатор "43jfds93872" для определения своего присутствия в системе.

Размножение

Червь ищет email-адреса для рассылки зараженных писем в файлах на жестких дисках с расширениями:

adbh
aspd
dbxn
htmb
phpq
pl
shtl
tbbg
txt
wab

Зараженные письма

Заголовок письма:

Photos

Текст письма:

LOL!;))))

Имя вложения:

photos_arc.exe

Действие

Червь пытается загрузить файл с одного из адресов, прописанных в его теле (окончания ссылок заменены на "x" из соображений безопасности):

http://www.richcolour.com/ispy.x.xxx
http://www.richcolour.com/coco3.xxx
http://www.richcolour.com/guestbook/temp/temp587.xxx
http://zenandjuice.com/guestbook/temp/temp728.xxx

Данный файл является программой удаленного администрирования Backdoor.Win32.Surila.g.

В случае успешной загрузки, файл сохраняется в каталоге Windows под именем "winvpn32.exe" и запускается. Также в системном реестре создается флаг, сигнализирующий об успешной загрузке файла:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer]
 "InstaledFlashhMX"="1"

Червь проверяет состояние этого флага, и в случае если он имеет значение "1", повторные загрузки файла производить не пытается.

Прочее

Механизмы распространения данной версии червя прекратят свою деятельность 20 августа 2004 года после 21:11:11, однако установленный на зараженном компьютере Backdoor.Win32.Surila.g останется работоспособным.


Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.Mydoom.q («Лаборатория Касперского») также известен как:

  • Email-Worm.Mydoom.q («Лаборатория Касперского»)
  • I-Worm.Mydoom.q («Лаборатория Касперского»)
  • I-Worm.Farex.a («Лаборатория Касперского»)
  • Virus: W32/Mydoom.s@MM (McAfee)
  • Mal/Generic-A (Sophos)
  • W32/Mydoom.DL.worm (Panda)
  • W32/Malware!6d40 (FPROT)
  • Worm:Win32/Bagle.AK@mm (MS(OneCare))
  • Win32.HLLM.MyDoom.3 (DrWeb)
  • Win32/Mydoom.Q worm (Nod32)
  • Win32.Mydoom.S@mm (BitDef7)
  • I-Worm.Mydoom.U1 (VirusBuster)
  • Win32:Mydoom-S3 [Wrm] (AVAST)
  • Email-Worm.Win32.Mydoom (Ikarus)
  • I-Worm/Mydoom.Q (AVG)
  • photos_arc.ex <<< WORM/Mydoom.S2 (AVIRA)
  • WORM/Mydoom.S2 (AVIRA)
  • Downloader.Trojan (NAV)
  • MyDoom.M@mm (Norman)
  • Worm.Mail.Mydoom.dg (Rising)
  • Email-Worm.Win32.Mydoom.q [AVP] (FSecure)
  • Trojan.Win32.Generic!BT (Sunbelt)
  • I-Worm.Mydoom.U1 (VirusBusterBeta)