Читать «Bash IT Happens Истории ## 2101 – 2200» онлайн - страница 35

Bash.org.ru IT

Распространение при помощи сменных носителей

Червь копирует свой исполняемый файл на все съемные диски со следующим именем:

<X>:\RECYCLER\S-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>\<rnd>.vmx,

где rnd – случайная последовательность строчных букв, d – произвольное число, X – буква съемного диска.

Также вместе со своим исполняемым файлом червь помещает в корень каждого диска сопровождающий файл:

<X>:\autorun.inf

Данный файл запускает исполняемый файл червя каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".

Деструктивная активность

При запуске червь внедряет свой код в адресное пространство одного из запущенных системных процессов "svchost.exe". Внедренный код выполняет основной деструктивный функционал червя:

отключает следующие службы:

wuauserv

BITS

блокирует доступ к адресам, содержащим следующие строки:

indowsupdate

wilderssecurity

threatexpert

castlecops

spamhaus

cpsecure

arcabit

emsisoft

sunbelt

securecomputing

rising

prevx

pctools

norman

k7computing

ikarus

hauri

hacksoft

gdata

fortinet

ewido

clamav

comodo

quickheal

avira

avast

esafe

ahnlab

centralcommand

drweb

grisoft

eset

nod32

f-prot

jotti

kaspersky

f-secure

computerassociates

networkassociates

etrust

panda

sophos

trendmicro

mcafee

norton

symantec

microsoft

defender

rootkit

malware

spyware

virus

Также червь может скачивать файлы по ссылкам вида:

http://<URL>/search?q=<%rnd2%>

где rnd2 – случайное число, URL – ссылка, сфромированная по специальному алгоритму в зависимости от текущей даты. Текущую дату червь запрашивает с одного из следующих сайтов:

http://www.w3.org

http://www.ask.com

http://www.msn.com

http://www.yahoo.com

http://www.google.com

http://www.baidu.com

Скачанные файлы сохраняются в системный каталог Windows (%System%) с оригинальными именами.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления воспользуйтесь специальной утилитой и рекомендациями по удалению, которые можно скачать по следующей ссылке: