Êñòàòè âîò çàïëàòêà äëÿ âèíäû äàáû íå èñêàëè ...
Îáíîâëåíèå óòèëèòû äî âåðñèè 3.1 è èíôîðìàöèÿ î âèðóñå ..
Êîä:
Òåõíè÷åñêèå äåòàëè
Ñåòåâîé ÷åðâü, ðàñïðîñòðàíÿþùèéñÿ ÷åðåç ëîêàëüíóþ ñåòü è ïðè ïîìîùè ñúåìíûõ íîñèòåëåé èíôîðìàöèè. Ïðîãðàììà ÿâëÿåòñÿ äèíàìè÷åñêîé áèáëèîòåêîé Windows (PE DLL-ôàéë). Ðàçìåð êîìïîíåíòîâ âàðüèðóåòñÿ â ïðåäåëàõ îò 155 äî 165 ÊÁ. Óïàêîâàí ïðè ïîìîùè UPX.
Èíñòàëëÿöèÿ
×åðâü êîïèðóåò ñâîé èñïîëíÿåìûé ôàéë â ñèñòåìíûé êàòàëîã Windows ñî ñëó÷àéíûì èìåíåì âèäà:
%System%\<rnd>.dll, ãäå <rnd> - ñëó÷àéíàÿ ïîñëåäîâàòåëüíîñòü ñèìâîëîâ.
Äëÿ àâòîìàòè÷åñêîãî çàïóñêà ïðè ñëåäóþùåì ñòàðòå ñèñòåìû ÷åðâü ñîçäàåò ñëóæáó, êîòîðàÿ çàïóñêàåò åãî èñïîëíÿåìûé ôàéë ïðè êàæäîé ïîñëåäóþùåé çàãðóçêå Windows. Ïðè ýòîì ñîçäàåòñÿ ñëåäóþùèé êëþ÷ ðååñòðà:
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
Òàêæå ÷åðâü èçìåíÿåò çíà÷åíèå ñëåäóþùåãî êëþ÷à ðååñòðà:
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs" = "<îðèãèíàëüíîå çíà÷åíèå> %System%\<rnd>.dll"
Ðàñïðîñòðàíåíèå ïî ñåòè
Ïðè çàðàæåíèè êîìïüþòåðà ÷åðâü çàïóñêàåò HTTP ñåðâåð íà ñëó÷àéíîì TCP ïîðòó, êîòîðûé çàòåì èñïîëüçóåòñÿ äëÿ çàãðóçêè èñïîëíÿåìîãî ôàéëà ÷åðâÿ íà äðóãèå êîìïüþòåðû.
×åðâü ïîëó÷àåò ñïèñîê IP àäðåñîâ êîìïüþòåðîâ, íàõîäÿùèõñÿ â ñåòåâîì îêðóæåíèè çàðàæåííîé ìàøèíû è ïðîèçâîäèò íà íèõ àòàêó, èñïîëüçóþùóþ óÿçâèìîñòü ïåðåïîëíåíèÿ áóôåðà MS08-067 â ñåðâèñå «Ñåðâåð» (ïîäðîáíåå îá óÿçâèìîñòè: www.microsoft.com). Äëÿ ýòîãî ÷åðâü îòñûëàåò óäàëåííîé ìàøèíå ñïåöèàëüíûì îáðàçîì ñôîðìèðîâàííûé RPC-çàïðîñ, êîòîðûé âûçûâàåò ïåðåïîëíåíèå áóôåðà ïðè âûçîâå ôóíêöèè wcscpy_s â áèáëèîòåêå netapi32.dll, â ðåçóëüòàòå ÷åãî çàïóñêàåòñÿ ñïåöèàëüíûé êîä-çàãðóç÷èê, êîòîðûé ñêà÷èâàåò ñ çàðàæåííîé ìàøèíû èñïîëíÿåìûé ôàéë ÷åðâÿ è çàïóñêàåò åãî. Ïîñëå ÷åãî ïðîèñõîäèò èíñòàëëÿöèÿ ÷åðâÿ íà àòàêóåìîé ìàøèíå.
Äëÿ òîãî, ÷òîáû âîñïîëüçîâàòüñÿ âûøåóêàçàííîé óÿçâèìîñòüþ, ÷åðâü ïûòàåòñÿ ïîäêëþ÷èòüñÿ ê óäàëåííîé ìàøèíå ïîä ó÷åòíîé çàïèñüþ àäìèíèñòðàòîðà. Äëÿ ýòîãî ÷åðâü ïîñëåäîâàòåëüíî ïåðåáèðàåò ñëåäóþùèå ïàðîëè:
Ïîäðîáíåå ñìîòðèòå ïî ññûëêå íèæå ..
http://www.viruslist.com/ru/viruses/...rusid=21782725