Вирус-червь, распространяющийся через интернет в виде файлов, прикрепленных к зараженным письмам. Рассылается по всем найденным на зараженном компьютере адресам электронной почты.
Вирус-червь, распространяющийся через интернет в виде файлов, прикрепленных к зараженным письмам. Рассылается по всем найденным на зараженном компьютере адресам электронной почты.
Червь является приложением Windows (PE EXE-файл), написан на Visual Basic и имеет размер около 20 КБ.
Инсталляция
При инсталляции червь копирует себя со следующими именами в корневой каталог Windows:
%WinDir%\crssr.exe %WinDir%\raz32.exe %WinDir%\tsunami.exe
и регистрирует себя в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\ CurrentVersion\Run] "CaptionMgr32"="%systemroot%\crssr.exe"
Так как %systemroot% ссылается на %WinDir%, данная запись в реестре гарантирует автоматический запуск вируса после перезагрузки системы.
Распространение через email
Для поиска адресов жертв червь сканирует адресную книгу MS Outlook. При рассылке зараженных писем червь использует имеющийся на зараженной машине почтовый клиент.
Характеристики зараженных писем
Тема письма:
Tsunami Donation! Please help!
Текст письма:
Please help us with your donation and view the attachment below! We need you!
Имя файла-вложения:
tsunami.exe Действие
Zar.a пытается произвести DoS-атаку на сайт www.hacksector.de.
Первое — находим постоянно, второе — ждем вас