Êñòàòè âîò çàïëàòêà äëÿ âèíäû äàáû íå èñêàëè ...
Îáíîâëåíèå óòèëèòû äî âåðñèè 3.1 è èíôîðìàöèÿ î âèðóñå ..
Ïîäðîáíåå ñìîòðèòå ïî ññûëêå íèæå ..Êîä:Òåõíè÷åñêèå äåòàëè Ñåòåâîé ÷åðâü, ðàñïðîñòðàíÿþùèéñÿ ÷åðåç ëîêàëüíóþ ñåòü è ïðè ïîìîùè ñúåìíûõ íîñèòåëåé èíôîðìàöèè. Ïðîãðàììà ÿâëÿåòñÿ äèíàìè÷åñêîé áèáëèîòåêîé Windows (PE DLL-ôàéë). Ðàçìåð êîìïîíåíòîâ âàðüèðóåòñÿ â ïðåäåëàõ îò 155 äî 165 ÊÁ. Óïàêîâàí ïðè ïîìîùè UPX. Èíñòàëëÿöèÿ ×åðâü êîïèðóåò ñâîé èñïîëíÿåìûé ôàéë â ñèñòåìíûé êàòàëîã Windows ñî ñëó÷àéíûì èìåíåì âèäà: %System%\<rnd>.dll, ãäå <rnd> - ñëó÷àéíàÿ ïîñëåäîâàòåëüíîñòü ñèìâîëîâ. Äëÿ àâòîìàòè÷åñêîãî çàïóñêà ïðè ñëåäóþùåì ñòàðòå ñèñòåìû ÷åðâü ñîçäàåò ñëóæáó, êîòîðàÿ çàïóñêàåò åãî èñïîëíÿåìûé ôàéë ïðè êàæäîé ïîñëåäóþùåé çàãðóçêå Windows. Ïðè ýòîì ñîçäàåòñÿ ñëåäóþùèé êëþ÷ ðååñòðà: [HKLM\SYSTEM\CurrentControlSet\Services\netsvcs] Òàêæå ÷åðâü èçìåíÿåò çíà÷åíèå ñëåäóþùåãî êëþ÷à ðååñòðà: [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs" = "<îðèãèíàëüíîå çíà÷åíèå> %System%\<rnd>.dll" Ðàñïðîñòðàíåíèå ïî ñåòè Ïðè çàðàæåíèè êîìïüþòåðà ÷åðâü çàïóñêàåò HTTP ñåðâåð íà ñëó÷àéíîì TCP ïîðòó, êîòîðûé çàòåì èñïîëüçóåòñÿ äëÿ çàãðóçêè èñïîëíÿåìîãî ôàéëà ÷åðâÿ íà äðóãèå êîìïüþòåðû. ×åðâü ïîëó÷àåò ñïèñîê IP àäðåñîâ êîìïüþòåðîâ, íàõîäÿùèõñÿ â ñåòåâîì îêðóæåíèè çàðàæåííîé ìàøèíû è ïðîèçâîäèò íà íèõ àòàêó, èñïîëüçóþùóþ óÿçâèìîñòü ïåðåïîëíåíèÿ áóôåðà MS08-067 â ñåðâèñå «Ñåðâåð» (ïîäðîáíåå îá óÿçâèìîñòè: www.microsoft.com). Äëÿ ýòîãî ÷åðâü îòñûëàåò óäàëåííîé ìàøèíå ñïåöèàëüíûì îáðàçîì ñôîðìèðîâàííûé RPC-çàïðîñ, êîòîðûé âûçûâàåò ïåðåïîëíåíèå áóôåðà ïðè âûçîâå ôóíêöèè wcscpy_s â áèáëèîòåêå netapi32.dll, â ðåçóëüòàòå ÷åãî çàïóñêàåòñÿ ñïåöèàëüíûé êîä-çàãðóç÷èê, êîòîðûé ñêà÷èâàåò ñ çàðàæåííîé ìàøèíû èñïîëíÿåìûé ôàéë ÷åðâÿ è çàïóñêàåò åãî. Ïîñëå ÷åãî ïðîèñõîäèò èíñòàëëÿöèÿ ÷åðâÿ íà àòàêóåìîé ìàøèíå. Äëÿ òîãî, ÷òîáû âîñïîëüçîâàòüñÿ âûøåóêàçàííîé óÿçâèìîñòüþ, ÷åðâü ïûòàåòñÿ ïîäêëþ÷èòüñÿ ê óäàëåííîé ìàøèíå ïîä ó÷åòíîé çàïèñüþ àäìèíèñòðàòîðà. Äëÿ ýòîãî ÷åðâü ïîñëåäîâàòåëüíî ïåðåáèðàåò ñëåäóþùèå ïàðîëè:
http://www.viruslist.com/ru/viruses/...rusid=21782725




