Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Virus.Win32.FunLove.3662

Время детектирования 02 окт 2002 13:23 MSK
Время выпуска обновления 12 май 2004 19:53 MSK
Описание опубликовано 02 окт 2002 13:23 MSK

Технические детали

Неопасный резидентный Win32-вирус. Заражает PE EXE-файлы (выполняемые файлы Windows) на локальных и сетевых дисках. Благодаря своей способности размножаться по сети вирус в состоянии заразить всю локальную сеть с одной рабочей станции, если ей предоставлены права записи на сетевые диски.

Файлы, зараженные вирусом Win32.FLC, можно легко распознать по строке, содержащейся в его теле:

~Fun Loving Criminal~

При запуске зараженного файла вирус создает в системном каталоге Windows файл FLCSS.EXE ("дроппер"), в который записывает свой "чистый" код и затем запускает его на выполнение. "Дроппер" вируса является обычным файлом формата Win32 PE. Под операционными системами Windows 95 и Windows 98 он запускается в качестве скрытого (hidden) Windows приложения, а под Windows NT - как сервис. После этого активизируется процедура заражения системы.

В случае возникновения ошибки в процессе создания "дроппера" для заражения системы, вирус все равно запускает эту процедуру заражения, но уже непосредственно из своего тела в зараженном файле, а не через "дроппер". Процесс поиска и заражения файлов происходит в фоновом режиме (thread), в результате чего зараженные файлы выполняются без заметных задержек.

В процессе заражения системы вирус сканирует все локальные диски от C: до Z:, затем просматривает дерево подкаталогов сетевых ресурсов и заражает все PE-файлы с расширениями .OCX, .SCR и .EXE. Вирус записывает свой код в последнюю секцию файла и добавляет в стартовый адрес файла инструкцию "JumpVirus". Данная инструкция обеспечивает запуск вируса из последней секции файла перед выполнением самой программы.

Вирус проверяет имена файлов и не заражает файлы по следующим маскам: ALER*, AMON*, _AVP*, AVP3*, AVPM*, F-PR*, NAVW*, SCAN*, SMSS*, DDHE*, DPLA*, MPLA*.

Вирус имеет черты семейства вирусов "Bolzano". Он изменяет файлы NTLDR и WINNT\System32\ntoskrnl.exe тем же самым способом, что и вирус "Bolzano". Измененные файлы следует восстановить из резервной копии.


Bookmark and Share
Закладки
Virus

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по локальным ресурсам компьютера.

В отличие от червей, вирусы не используют сетевых сервисов для своего распространения и проникновения на другие компьютеры. Копия вируса попадает на удалённые компьютеры только в том случае, если заражённый объект по каким-либо не зависящим от функционала вируса причинам оказывается активизированным на другом компьютере, например:

  • при заражении доступных дисков вирус проник в файлы, расположенные на сетевом ресурсе;
  • вирус скопировал себя на съёмный носитель или заразил файлы на нем;
  • пользователь отослал электронное письмо с зараженным вложением.

Другие модификации

Другие названия

Virus.Win32.FunLove.3662 («Лаборатория Касперского») также известен как:

  • Win32.FunLove.3662 («Лаборатория Касперского»)
  • Virus: W32/FunLove.3626 (McAfee)
  • W98/Flcss-B (Sophos)
  • W32/Funlove.3662 (Panda)
  • W32/FunLove.3662 (FPROT)
  • Virus:Win32/Funlove.3662 (MS(OneCare))
  • Win32.Funlove.3662 (DrWeb)
  • unknown CRYPT.WIN32 virus (Nod32)
  • Win32.FunLove.2 (BitDef7)
  • Win32.FunLove.3662 (VirusBuster)
  • Win32:FunLove-B (AVAST)
  • Virus.Win32.FunLove (Ikarus)
  • Win32/Funlove.3662 (AVG)
  • W32/FunLove.3662 (AVIRA)
  • W32.Funlove.C (NAV)
  • W32/FunLove.3662 (Norman)
  • W32/FunLove.3626 (NAI)
  • PE_FUNLOVE.3662 (PCCIL)
  • Virus.Win32.FunLove.3662 [AVP] (FSecure)
  • PE_FUNLOVE.3662 (TrendMicro)
  • Win32.FunLove.3662 (VirusBusterBeta)