Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению через файлообменные сети.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению через файлообменные сети.
При запуске программа копирует свой исполняемый файл в корневой каталог Windows:
%systemdisk%:\Recycler\S-1-5-21-<rnd>\service.exeГде %systemdisk% – буква диска, на котором установлена операционная система.
<rnd> – произвольная последовательность из цифр.
Для автоматического запуска при каждом следующем старте системы вредоносная программа добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
Вредоносная программа распостраняется по файлообменным сетям eMule, Kazaa, Shareaza, BearShare, iMesh, DC++, LimeWire, а также через мессенджер MSN. При этом программа копирует свой исполняемый файл в расшаренные папки данных программ под следующими именами:
Crack.exeТакже программа копирует себя на сменные носители и сетевые диски, создавая на них файл autorun.inf, в котором содержится ссылка на исполняемый файл вредоносной программы.
Keygen.exe
Программа встраивает свой код в адресное пространство процесса explorer.exe, изнутри которого соединяется со следующими серверами:
mail3.nad123nad.comНа данные сетевые адреса программа по протоколу UDP отправляет информацию о зараженном компьютере, такую как имя компьютера и имя пользователя, а также информацию о своем размножении.
mail3.lebanonbot.com
mail3.enterhere.biz
Также с указанных адресов программа получает электронные адреса, с которых скачивает другое программное обеспечение, сохраняет его в файл C:\file.exe и запускает.
Но доступ к знаниям открыт для всех