| Время детектирования | 25 май 2010 17:58 MSK |
| Время выпуска обновления | 25 май 2010 23:41 MSK |
| Описание опубликовано | 17 май 2011 14:11 MSK |
Червь, создающий свои копии на локальных и доступных для записи съемных дисках, содержащий также функционал троянской программы, загружающей файлы из сети Интернет без ведома пользователя и запускающая их.. Является приложением Windows (PE-EXE файл). Имеет размер 6656 байт. Написан на C++.
После запуска червь копирует свое тело в следующие файлы:
%System%\win32ini.exe %WinDir%\netlog.dat %WinDir%\systime.exeСозданным файлам присваиваются атрибуты "скрытый" (hidden) и "системный" (system).
Для автоматического запуска одной из созданных копий при каждом следующем старте системы создается ключ системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Initialize Win32" = "win32ini.exe"Далее созданная ранее копия с именем "systime.exe" запускается на выполнение, а оригинальный файл червя завершает свою работу.
Червь копирует свое тело на все доступные для записи логические и съемные диски под следующим именем:
<имя зараженного раздела>:\openflash.exeВместе со своим исполняемым файлом червь помещает файл:
<имя зараженного раздела>:\autorun.infследующего содержания:
[autorun] open=openflash.exe action=Открыть папку для просмотра файлов action=@openflash.exe icon=shell32.dll,7 shell\open=Открыть папку для просмотра файлов shell\open\Command=openflash.exe shell\open\Default=1 shell\explore=Открыть shell\explore\Command=openflash.exeчто позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник". Созданным файлам присваиваются атрибуты "скрытый" (hidden) и "системный" (system).
Червь осуществляет загрузку из сети Интернет файла по следующей ссылке:
http://www.lo***obot.ru/routine/download.phpЗагруженный файл сохраняется в системе как
%System%\win32ini.exeПосле успешной загрузки файл запускается на выполнение. На момент создания описания указанная ссылка не работала.
Кроме того модифицируется значение следующего ключа системного реестра:
[HKLM\Software\Microsoft\Windows\W32I\Update] "Value" = "<старое значение> + <некоторое целое число>"
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Initialize Win32" = "win32ini.exe"
[HKLM\Software\Microsoft\Windows\W32I\Update] "Value"
%System%\win32ini.exe %WinDir%\netlog.dat %WinDir%\systime.exe <имя зараженного раздела>:\openflash.exe
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки троянцев или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются троянцем на автозагрузку в соответствии с возможностями операционной системы.
Информация об именах и расположении загружаемых программ содержится в коде и данных троянца или скачивается троянцем с «управляющего» интернет-ресурса (обычно, с веб-страницы).
Данный тип вредоносных программ в последнее время стал часто использоваться для первоначального заражения посетителей заражённых веб-страниц, содержащих эксплойты.
Trojan-Downloader.