Снова в Kazaa завелись черви
Понедельник, 7 апреля 2003 г.Просмотров: 402
Подписаться на комментарии по RSS
Обнаружен новый интернет-червь "Hawawi", использующий для распространения различные службы: электронную почту, программы обмена сообщениями Yahoo и Paltalk, peer-to-peer сеть Kazaa. Червь состоит из трёх различных компонентов, которые активизируются главным распространяемым модулем ("dropper"
. Все компоненты написаны на языке Visual Basic, часть из них запакована UPX. Два компонента червя используются для отсылки сообшений электронной почты потенциальным жертвам, третий ищет адреса жертв и управляет распространением червя.
После запуска заражённого файла он записывает все компоненты в системную директорию Windows со следующими именами: Media Player.exe, SmtpMailer.dll, Sys32 .exe. Затем запускается главный компонент червя ( "Media Player.exe"
. Он настраивает себя, чтобы выполняться каждый раз при запуске Windows, записывая значение реестра:
[li]HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
[li]Ioadqm=(Путь к системной директории Windows)\Media Player.exe
"Hawawi" ищет существующие файлы в директории, в которую сохраняются загруженные из Kazaa файлы, и создаёт для каждого файла свою копию с именем %имя найденного файла%[2].pif. Червь ищет открытые окна программ обмена сообщениями Yahoo и Paltalk и использует их, чтобы отослать свои копии адресатам из списка контактов этих программ.
Процедуры защиты от данной вредоносной программы уже добавлены в очередное обновление базы данных Антивируса Касперского®. Более подробное описание "Hawawi" доступно в Вирусной Энциклопедии Касперского.



