Вирусам и мошенничеству нет
Главная
Вход
Регистрация
Суббота, 18.05.2024, 08:28Приветствую Вас Гость | RSS

Новости СМИ2

PIN-коды
Игры, IP-телефония, Мобильная связь, Интернет провайдеры, Платежные системы, Кредитные карты, Cпутниковая связь , Телефонная связьWorld of Warcraft, Eve Online, Aion, Lineage II, Steam: ключи активации
Электронные книги
Наука и образование, Бизнес и экономика, Техническая литература, Компьютеры и интернет, Юридическая литература, Дом, быт, семья, досуг, Медицина, Художественная литература, Эзотерика
Цифровые товары
ICQ номера, Мобильные телефоны, Базы данных, Дизайн, Доступ к платным ресурсам, Фотографии, Шаблоны для сайтов, Видео и аудиокурсы, уроки, Системы активной рекламы, Баннерные показы
Программное обеспечение
Интернет, Игры, Мультимедиа и графика, Мобильная связь, Рабочий стол, Утилиты, Программирование, Образование, наука, техника, Софт для карманных ПК, Бухгалтерия, делопроизводство
Меню сайта

Категории новостей
Новости от Касперского [158]
Новости [290]
Новости железа [224]
Закон о защите персональных данных [1]

Гороскопы

Мини-чат
300

Наш опрос
Кто создает вирусы?
Всего ответов: 74

Статистика

Онлайн всего: 1
Гостей: 1
Пользователей: 0

Каталог@MAIL.RU - каталог ресурсов интернет
Главная » 2009 » Декабрь » 9 » Worm.Win32.Bezopi.tk
01:24
Worm.Win32.Bezopi.tk

Worm.Win32.Bezopi.tk


Технические детали

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях через сетевые ресурсы и сменные носители.

Инсталляция

При запуске программа копирует свой исполняемый файл в директорию:

%Program Directory%\Microsoft Common\svchost.exe
Где %Program Directory% - cтандартная папка для установки новых программ, например "C:\Program Files”

Для автоматического запуска при каждом следующем старте системы программа добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe] "Debugger"="%Program Directory%\Microsoft Common\svchost.exe"

Также программа извлекает из себя и устанавливает в системе специальный драйвер, с помощью которого скрываются исполняемые файлы программы. Драйвер копируется в системную директорию по адресу:

%System%\drivers\ip6fw.sys

Деструктивная активность

При запуске программа встраивает свой вредоносный код в адресное пространство процесса svchost.exe и внутри этого системного процесса выполняет следующий вредоносный функционал:

Соединяется с командным сервером http://dia***.cn/emo/, с которого получает команды на скачивание и запуск других вредоносных программ.

При запуске отправляет управляющему серверу следующий HTTP запрос:

GET http://dia***.cn/emo/ld.php/emo/ld.php?v=1&rs=<S/N>&n=1&uid=1

Где <S/N> - уникальный идентификатор, зависящий от оборудования, установленного на зараженной машине.

В ответ на данный запрос сервер отправляет ответное сообщение, содержащее следующие символы:

"d <url_to_download>” или "x <url_to_download>” – по этой команде вредоносная программа скачивает во временную папку файл по указанной ссылке и запускает его.

"w <wait_time>” – по этой команде программа ожидает некоторое время, указанное в параметре <wait_time> и повторяет запрос к серверу.

Также добавляет себя в список доверенных приложений Windows Firewall.

Распространение по сети

Копирует себя на сменные носители, создавая на них файл autorun.inf, внутри которого содержится ссылка на запуск исполняемого файла вредоносной программы.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить файл, созданный троянцем:
    %Program Directory%\Microsoft Common\svchost.exe
  2. Изменить значение ключа системного реестра:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe] "Debugger"="%Program Directory%\Microsoft Common\svchost.exe"
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник

Категория: Новости от Касперского | Просмотров: 642 | Добавил: Admin | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]
Поиск

Форма входа

Календарь
«  Декабрь 2009  »
ПнВтСрЧтПтСбВс
 123456
78910111213
14151617181920
21222324252627
28293031

Архив записей

Друзья сайта
  • Обявления. Покупка и продажа автомобилей.
  • Магазин PIN-кодов
  • Официальный блог
  • Сообщество uCoz
  • FAQ по системе
  • Инструкции для uCoz



  • Яндекс.Погода

    Copyright MyCorp © 2024