Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.LovGate.a

Время детектирования 01 мар 2003 00:19 MSK
Время выпуска обновления 23 июл 2008 03:13 MSK
Описание опубликовано 01 мар 2003 00:19 MSK

Технические детали

Вирус-червь. Распространяется через Интернет в виде файлов, прикрепленных к зараженным письмам, и по локальной сети. Также устанавливает в систему программу-шпиона. Известно несколько версий червя, которые отличиются друг от друга незначительными деталями.

Червь является приложением Windows (PE EXE-файл), написан на Microsoft Visual C++, упакован утилитой AsPack, имеет размер:

"Lovgate.a": около 85K (размер распакованного файла - около 200K)
"Lovgate.b": около 77K (размер распакованного файла - около 164K)
"Lovgate.c": около 79K (размер распакованного файла - около 165K)

В письмах червь активизируется только если пользователь сам запускает зараженные файл (при двойном щелчке на вложении). При заражении сети червь просто копирует себя в каталоги сети, а также пытается автоматически запустить свою копию (под WinNT).

При запуске зараженного файла червь инсталлирует себя в систему и запускает процедуры своего распространения.

Инсталляция

При инсталляции червь копирует себя с различными именами в системный каталог Windows и регистрирует эти файл в ключе авто-запуска системного реестра (под WinNT) и/или в секции "run" в файле "win.ini" в каталоге Windows (под Win9x).

Имя копии червя:

 rpcsrv.exe, syshelp.exe, winrpc.exe, WinGate.exe, WinRpcsrv.exe

Ключи реестра:

  HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows
Run = rpcsrv.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
syshelp = %SystemDir%\syshelp.exe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
WinGate initialize = %SystemDir%\WinGate.exe -remoteshell
Module Call initialize = RUNDLL32.EXE reg.dll ondll_reg

HKCR\txtfile\shell\open\command
winrpc.exe %1

Рассылка писем

Зараженные письма рассылаются двумя способами.

1. Червь ищет "*.ht*"-файлы в текущем каталоге, в каталоге Windows и в каталоге "My Documents", выделяет из них строки, являющиеся адресами электронной почты и рассылает по этим адресами зараженные письма. При отсылке писем червь использует прямое подключение к SMTP-серверу (указанному в настройках системы или подключается к серверу smtp.163.com).

Возможны следующие варианты Заголовка писем, Текста и Имени вложения:

 Заголовок:
Текст:
Вложение:

Cracks!
Check our list and mail your requests!
CrkList.exe

The patch
I think all will work fine.
Patch.exe

Last Update
This is the last cumulative update.
LUPdate.exe

Do not release
This is the pack ;)
Pack.exe

Beta
Send reply if you want to be official beta tester.
_SetupB.exe

Help
I'm going crazy... please try to find the bug!
Source.exe

Evaluation copy
Test it 30 days for free.
Setup.exe

Pr0n!
Adult content!!! Use with parental advisory.
Sex.exe

Roms
Test this ROM! IT ROCKS!.
Roms.exe

Documents
Send me your comments...
Docs.exe

2. Червь использует функции Windows MAPI и "отвечает" на письма, обнаруженные в почтовом ящике.

"Ответ" червя следующий:

 Заголовок:   Re: [заголовок письма, на которое отсылается ответ]
Текст:

[имя пользователя] wrote:
====
> [текст письма ]
====
[почтовый домен пользователя] account auto-reply:

' I'll try to reply as soon as possible.
Take a look to the attachment and send me your opinion! '

> Get your FREE [почтовый домен пользователя] account now!

>

Например,

Имя вложения выбирается случайно из вариантов:

  pics.exe          SETUP.EXE     
  images.exe        Card.EXE      
  joke.exe          billgt.exe    
  PsPGame.exe       midsong.exe   
  news_doc.exe      s3msong.exe   
  hamster.exe       docs.exe      
  tamagotxi.exe     humor.exe     
  searchURL.exe     fun.exe       

Заражение локальной сети

Червь перебирает сетевые ресурсы (каталоги, открытые на полный доступ) и копирует туда себя с именами, случайно выбираемыми из списка:

  pics.exe             SETUP.EXE
  images.exe           Card.EXE
  joke.exe             billgt.exe
  PsPGame.exe          midsong.exe
  news_doc.exe         s3msong.exe
  hamster.exe          docs.exe
  tamagotxi.exe        humor.exe
  searchURL.exe        fun.exe

Если ресурс закрыт паролем, то червь пытается также соединиться с ресурсом, перебирая пароли:

 Login:    "guest", "Administrator"
 

Password: "123", "321", "123456", "654321", "administrator", "admin", "111111", "666666", "888888", "abc", "abcdef", "abcdefg", "12345678", "abc123"

Если соединение прошло успешно, червь копирует себя на удаленный компьютер с именем "stg.exe" и запускается на удаленном компьютере как сервис.

Бекдор-процедура

Червь запускает бекдор-процедуру, используя метод IPC (Interprocess Communication) - червь открывает сетевое соединение (pipe) и запускает на зараженной машине командный процессор CMD.EXE (под WinNT) или COMMAND.COM (под Win9x). В результате удаленный "хозяин" червя получает доступ к ресурсам зараженного компьютера.

Бекдор запускется тремя способами:

  • из собственного процесса червя
  • внедряя "патч" в адресное пространство процесса "LSASS.EXE" (под WinNT)
  • создаёт DLL-файлы "ily.dll", "Task.dll", "reg.dll" в системном каталоге Windows и активизирует их.

Данные три метода практически полностью дублируют бекдор-функционал червя.

Прочее

При отсылке писем червь создаёт временный файл CH0016.TMP во временном каталоге Windows.

Червь посылает письмо-нотификацию "хозяину", в котором указаны имя пользователя, имя компьютера и сетевой адрес зараженного компьютера.

Червь содержит строку-"копирайт":

  My I-WORM-and-IPC-20168 running!

Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.LovGate.a («Лаборатория Касперского») также известен как:

  • I-Worm.LovGate.a («Лаборатория Касперского»)
  • Trojan: BackDoor-AQJ (McAfee)
  • W32/Lovgate-A (Sophos)
  • Worm.Lovgate.A.3 (ClamAV)
  • W32/Lovgate.C (Panda)
  • W32/Backdoor2.GHQI (FPROT)
  • Backdoor:Win32/Lovgate.dll (MS(OneCare))
  • Win32.HLLM.Lovgate.1 (DrWeb)
  • Trojan.Win32.LovGate.C (BitDef7)
  • I-Worm.LovGate!4+XyoiBX8nY (VirusBuster)
  • Win32:Trojan-gen (AVAST)
  • Email-Worm.Win32.LovGate.A (Ikarus)
  • I-Worm/Lovgate.DROPPED (AVG)
  • W32.HLLW.Lovgate.G@mm (NAV)
  • W32/Lovgate.B (Norman)
  • BackDoor-AQJ (NAI)
  • TROJ_LOVGATE.A (PCCIL)
  • Worm.Lovgate.B (Rising)
  • Email-Worm.Win32.LovGate.a [AVP] (FSecure)
  • WORM_LOVGATE.GEN (TrendMicro)
  • Email-Worm.Win32.GOPworm.196 (Sunbelt)
  • I-Worm.LovGate!4+XyoiBX8nY (VirusBusterBeta)