Select language:

securelist.com Уровень опасности: 1

Email-Worm.Win32.Wallon.a


Печать
Bookmark and Share
Закладки
Время детектирования 24 июл 2004 22:48 MSK
Время выпуска обновления 24 июл 2004 22:48 MSK
Описание опубликовано 12 май 2004 14:05 MSK

Технические детали

Вирус-червь, распространяющийся через интернет в виде ссылки на зараженный веб-сайт.

Зараженные письма содержат в себе HTML-ссылку:

<HTML><HEAD></HEAD><BODY bgColor=#ffffff><DIV><FONT face=Arial size=2><BR>
<A href="http://drs.yahoo.com/[домен получателя]/NEWS/
*http://www.security-warning.biz/personal6/maljo24/
www.YAHOO.com/#http://drs.yahoo.com/[домен получателя]/NEWS">
http://drs.yahoo.com/[домен получателя]/NEWS
</A></FONT></DIV></BODY></HTML>

Внешний вид ссылки в email-клиенте:

При обращении по данной ссылке происходит использование уязвимости в Internet Explorer в результате чего в системе исполняется скриптовый "троянец".

Данная троянская программа извлекает из себя и перезаписывает файл "wmplayer.exe" (размер около 36 КБ, упакован ASPack) своим файлом, который является троянской программой класса Downloader.

Данный файл загружает из интернета основной файл червя и устанавливает его в корневой каталог диска C: с именем "alpha.exe". Также "троянец" изменяет стартовую страницу Internet Explorer на сайт www.google.com.super-fast-search.apsua.com.

Основной компонент червя представляет собой PE-файл, размером около 150 КБ. Написан на Delphi, упакован ASPack.

При инсталляции в систему червь создает в системном реестре ключ:

[HKCU\SOFTWARE\Microsoft\Internet Explorer\Main]
 "Wh" = ?

В дальнейшем данный ключ проверяется червем и в зависимости от собственных значений происходит попытка открытия сайта pixpox.com. Таким образом червь осуществляет функцию Clicker, увеличивая на данном сайте счетчик посещений.

Также червь создает собственный toolbar в Internet Explorer.

Червь рассылает письмо со ссылкой по всем адресам электронной почты, найденным в адресной книге MS Outlook.

Для отправки писем червь использует указанный в системе SMTP-сервер.


Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.

Другие названия

Email-Worm.Win32.Wallon.a («Лаборатория Касперского») также известен как:

  • Email-Worm.Wallon.a («Лаборатория Касперского»)
  • I-Worm.Wallon.a («Лаборатория Касперского»),
  • Trojan: Generic Exploit (McAfee)
  • Troj/Wallon-A (Sophos)
  • Mal/Packer (Sophos)
  • Exploit.HTML.IFrame (ClamAV)
  • Worm.Wallon.A-html (ClamAV)
  • W32/Wallon.A.worm (Panda)
  • B1 (Panda)
  • HTML/Wallon.A (FPROT)
  • Worm:HTML/Wallon.A (MS(OneCare))
  • Virus:DOS/PingPong (MS(OneCare))
  • Worm.Wall (DrWeb)
  • HTML/Wallon.A worm (Nod32)
  • multiple threats (Nod32)
  • Win32.HLLW.Wallon.A.HTML (BitDef7)
  • Exploit.Iframe.Vulnerability.V (BitDef7)
  • HTML:Malware-gen (AVAST)
  • Email-Worm.Win32.Wallon (Ikarus)
  • not-a-virus.Hacktool.Keygen.DelphiV7 (Ikarus)
  • I-Worm/Sober (AVG)
  • Worm.Wallon.A-html. <<< WORM/Wallon.A (AVIRA)
  • WORM/Wallon.A (AVIRA)
  • W32.Wallon.A@mm (NAV)
  • HTML_WALLON.A-1 (PCCIL)
  • HTML.Wallon.a (Rising)
  • HTML_WALLON.A-1 (TrendMicro)