| Время детектирования | 16 авг 2004 13:13 MSK |
| Время выпуска обновления | 17 авг 2004 18:50 MSK |
| Описание опубликовано | 16 авг 2004 13:13 MSK |
Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма.
Написан на языке Microsoft Visual C++. Упакован UPX. Размер в упакованном виде - 27136 байт, в распакованном - 65024 байта.
После запуска копирует свой файл в каталог Windows под именем "rasor38a.dll" и в системный каталог Windows под именем "winpsd.exe".
Червь регистрирует себя в ключе автозагрузки системного реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "winpsd"="<системный каталог Windows>\winpsd.exe"
Также червь создает уникальный идентификатор "43jfds93872" для определения своего присутствия в системе.
Червь ищет email-адреса для рассылки зараженных писем в файлах на жестких дисках с расширениями:
adbh aspd dbxn htmb phpq pl shtl tbbg txt wab
Photos
LOL!;))))
photos_arc.exe
Червь пытается загрузить файл с одного из адресов, прописанных в его теле (окончания ссылок заменены на "x" из соображений безопасности):
http://www.richcolour.com/ispy.x.xxx http://www.richcolour.com/coco3.xxx http://www.richcolour.com/guestbook/temp/temp587.xxx http://zenandjuice.com/guestbook/temp/temp728.xxx
Данный файл является программой удаленного администрирования Backdoor.Win32.Surila.g.
В случае успешной загрузки, файл сохраняется в каталоге Windows под именем "winvpn32.exe" и запускается. Также в системном реестре создается флаг, сигнализирующий об успешной загрузке файла:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer] "InstaledFlashhMX"="1"
Червь проверяет состояние этого флага, и в случае если он имеет значение "1", повторные загрузки файла производить не пытается.
Механизмы распространения данной версии червя прекратят свою деятельность 20 августа 2004 года после 21:11:11, однако установленный на зараженном компьютере Backdoor.Win32.Surila.g останется работоспособным.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).
В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.
Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:
Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:
Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.
Email-Worm.