Червь, создающий свои копии на локальных и доступных для записи съемных дисках. Является приложением Windows (PE-EXE файл)
Червь, создающий свои копии на локальных и доступных для записи съемных дисках. Является приложением Windows (PE-EXE файл). Имеет размер 48092 байта. Упакован Upack. Распакованный размер – около 201 КБ. Написан на Delphi.
После запуска червь выполняет следующие действия:
%Program Files%\Common Files\SysLive.exe
[HKLM\Software\Microsoft\Windows\CurrentVersion\policies\explorer\run]
"SysLive" = "%Program Files%\Common Files\SysLive.exe"
/c erase /F "<полный путь к оригинальному файлу червя>" > nul
Червь запускает экземпляр процесса "SVCHOST.EXE" и внедряет в его адресное пространство исполняемый код, реализующий функционал распространения.
Червь копируется на все доступные для записи логические и съемные диски под следующим именем:
SysLive.exeВместе с исполняемым файлом червя помещается файл:
<имя зараженного раздела>:\autorun.infследующего содержания:
[AutoRun]Это позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Open=SysLive.exe
Shell\Open=+ª¬ê(&O)
Shell\Open\Command=SysLive.exe
Shell\Open\Default=1
Shell\Explore=+¦L+¦-Lý¦¢(&X)
Shell\Explore\Command=SysLive.exe
Созданным файлам присваивается атрибут "скрытый" (hidden).
После запуска червь выполняет следующие действия:
%USERPROFILE%\<rnd_1>.drv(17408 байт; детектируется Антивирусом Касперского как "Worm.Win32.Abuse.dy")
%Temp%\~<rnd_2>.tmp(8256 байт; детектируется Антивирусом Касперского как "Rootkit.Win32.Agent.kvs")
"%USERPROFILE%\<rnd_1>.drv",MyLoveТаким образом, из ранее извлеченной библиотеки "%USERPROFILE%\<rnd_1>.drv" вызывается функция "MyLove".
%Temp%\~<rnd_2>.tmp
x.2***wn.comЗагруженные файлы сохраняются в каталоге "%Program Files%" и после успешной загрузки запускаются на выполнение. На момент создания описания были загружены следующие файлы:
a.2***wn.com
%Program Files%\msn.exe(173848 байт; детектируется Антивирусом Касперского как "not-a-virus:AdWare.Win32.AdMedia.ed")
%Program Files%\fhie.exe(171747 байт; детектируется Антивирусом Касперского как "not-a-virus:AdWare.Win32.Iebar.aa")
www.tj***d.com/ax/Count.aspследующую информацию о системе:
Лечим цифровую неграмотность без побочных эффектов