компьютерный форум
Вернуться   Компьютерный форум > Программирование и вебстроительство > Программирование > Заказы на разработку ПО и сайтов > Защита информации > Компьютерные вирусы и борьба с ними

Ответ
 
LinkBack Опции темы Опции просмотра
Старый 05.02.2011, 13:01   #1
Пользователи
 
Регистрация: 21.12.2007
Сообщений: 161
Thumbs up Email-Worm.Win32. Zhelatin.u

Почтовый червь. Является приложением Windows (PE EXE-файл). Размер компонентов варьируется в пределах от 6 до 54 кбайт. Упакован при помощи UPX.

Инсталляция

При инсталляции червь создает файлы в системном каталоге Windows:


* %System%\adirss.exe – имеет размер 6038 байт.
* %System%\taskdir.exe – имеет размер 54166 байт.
* %System%\zlbw.dll – имеет размер 46592 байта.
* %System%\adir.dll – имеет размер 4608 байт, определяется
Антивирусом Касперского как Email-Worm.Win32.Banwarum.f.

Для автоматической загрузки при каждой последующей загрузке Windows червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
sysinter="%System%\adirss.exe"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
taskdir="%System%\taskdir.exe"

Создает ключ реестра, который загружает библиотеку %System%\adir.dll при каждом следующем старте Windows:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\adir]

Червь добавляет в системный брандмауэр правило, разрешающее исполняемому файлу червя любую активность. Для этого выполняется команда:

netsh firewall set allowedprogram %System%\adirss.exe enable

Также создается служба с именем "Windows update Service", которая загружает исполняемый файл червя — %System%\taskdir.exe.

Деструктивная активность

Процесс adirss.exe запускает SMTP прокси-сервер на 25-ом TCP-порте и дает возможность злоумышленникам использовать зараженный компьютер как часть зомби-сети для рассылки спама.

После этого червь регистрируется на сайте злоумышленников и сообщает сетевой адрес компьютера.

Далее червь скачивает файл настроек зомби-сети с хакерского сайта и сохраняет его как %System%\log.txt. Данные из этого файла используются с целью получения параметров для отправки спама.

Компонент %System%\adir.dll является Rootkit-библиотекой, которая скрывает файлы червя на винчестере, запущенные процессы червя в системе, а так же ключи реестра, в которых хранятся настройки червя.

Вредоносная программа скачивает файл по ссылке http://***/cp/bin/lim и сохраняет его как %System%\taskdir~.exe, после чего запускает на исполнение.




семенчик вне форума  
Digg this Post!Bookmark Post in Technorati
Ответить с цитированием
05.02.2011, 13:01
Техник
реклама
Thumbs up Email-Worm.Win32. Zhelatin.u

Ответ


Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Вкл.



Текущее время: 11:46. Часовой пояс GMT.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2019, Jelsoft Enterprises Ltd. Перевод: zCarot
Content Relevant URLs by vBSEO 3.5.0 RC2