| Время детектирования | 17 май 2010 11:17 MSK |
| Время выпуска обновления | 17 май 2010 20:19 MSK |
| Описание опубликовано | 24 мар 2011 17:12 MSK |
Червь, предоставляющий злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE-EXE файл). Имеет размер 221696 байт. Упакована неизвестным упаковщиком. Распакованный размер - около 112 Кб. Написана на C++.
Если имя червя отличалось от "MsMxEng.exe", то создаются следующие каталоги с атрибутами "скрытый" и "системный" в корневом каталоге системного диска:
<Disk>:\RECYCLER\S-1-5-21-<rnd1gt;Где <Disk> - буква системного диска, <rnd1gt; - случайный набор из 33-х цифр, например "4163549571-8234404389-163570534-7095" или "7556291703-7688858398-430007288-3339".
В созданном каталоге создает свою копию с именем "MsMxEng.exe":
<Disk>:\RECYCLER\S-1-5-21-<rnd1gt;\MsMxEng.exeа также файл с именем "Desktop.ini":
<Disk>:\RECYCLER\S-1-5-21-<rnd1gt;\Desktop.iniДанный файл имеет размер 65 байт и содержит следующие строки:
[.ShellClassInfo]
CLSID={645FF040-5081-101B-9F08-00AA002F954E}
Созданным файлам присваиваются атрибуты "скрытый" и "системный".
Для автоматического запуска созданной копии червя при каждом следующем старте системы создается ключ системного реестра:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "C:\Recycler\S-1-5-21-<rnd1gt;\MsMxEng.exe"В отдельном потоке червь блокирует обращение к созданной копии, предотвращая ее удаление. Также отслеживается наличие в системном реестре созданного ключа автозапуска. Если ключ отсутствует, то он будет восстановлен.
Червь копирует свое тело на все доступные для записи съемные диски, подключаемые к зараженному компьютеру:
<имя зараженного диска>:\bar\bar32.exeВместе со своей копией червь помещает в корневой каталог зараженного диска файл:
<имя зараженного диска>:\autorun.infследующего содержания:

Данный файл обеспечивает червю возможность запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Созданным файлам присваиваются атрибуты "скрытый" и "системный". Червь создает свои копии в каталогах обмена файлами P2P-сетей. Пути к данным каталогам червь получает, анализируя параметры ключей системного реестра:
[HKCU\Software\BearShare\General] [HKCU\Software\iMesh\General] [HKCU\Software\Shareaza\Shareaza\Downloads] [HKCU\Software\Kazaa\LocalContent] [HKCU\Software\DC++] [HKCU\Software\eMule] [HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\ eMule Plus_is]Также копия помещается в каталог:
%USERPROFILE%\Local Settings\Application Data\Ares\My Shared FolderКроме того, червь реализует возможность рассылки ссылок для загрузки своего оригинального файла через MSN Messenger.
Весь деструктивный функционал червя выполняется кодом, внедряемым в адресное пространство процесса "EXPLORER.EXE". Деструктивных действий не выполняется при выполнении хотя бы одного из следующих условий:
[HKCU\Control Panel\PowerCfg\PowerPolicies\0]
USERNAME user COMPUTERNAME CurrentUser
SbieDll.dll dbghelp.dll api_log.dll dir_watch.dll pstorec.dll
c:\file.exeПосле внедрения вредоносного кода процессом "EXPLORER.EXE" выполняются следующие действия:
sereirijtrrejirrrr
\.\pipe\rrreokdirjiurururr
di***ind.cn ant***tition.com fre***unge.comПо команде злоумышленника червь может выполнять на зараженном компьютере следующие действия:
Mozilla Firefox Internet Explorer Google Chrome Operaс целью похищения сохраненных паролей.
Scan stopped Scan running Scan started KB data sent: <число> SYN packets sent: <число> Flood running flood stopped: <строка> flooding: <строка> Drive infected: <строка> USB spreader running P2P Copy to: <строка> MSN spreader running MSN spread started, link: <строка> MSN link sent
%System%\drivers\etc\hosts
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Taskman" = "C:\Recycler\S-1-5-21-4714072883-7050866809- 469064273-3308\nissan.exe"
MsMxEng.exe
<Disk:\RECYCLER\S-1-5-21-<rnd1gt;\MsMxEng.exe <Disk:\RECYCLER\S-1-5-21-<rnd1gt;\Desktop.ini <имя зараженного диска>:\bar\bar32.exe <имя зараженного диска>:\autorun.inf
System%\drivers\etc\hostsкоторый имеет следующий вид:
127.0.0.1 localhost
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях.
Отличительной особенностью данного типа червей является отсутствие необходимости в пользователе как в звене в цепочке распространения (т.е., непосредственно для активации вредоносной программы).
Зачастую при распространении такой червь ищет в сети компьютеры, на которых используется программное обеспечение, содержащее критические уязвимости. Для заражения уязвимых компьютеров червь посылает специально сформированный сетевой пакет (эксплойт), в результате чего код (или часть кода) червя проникает на компьютер-жертву и активируется. Если сетевой пакет содержит только часть кода червя, то после проникновения в уязвимый компьютер он скачивает основной файл червя и запускает его на исполнение.
Можно встретить сетевых червей данного типа, использующих сразу несколько эксплойтов для своего распространения, что увеличивает скорость нахождения ими компьютера-жертвы.
Net-Worm.