Поведение: Worm, сетевой червь
Платформа: Win32
Технические детали
Червь, создающий свои копии на съемных носителях информации. Является приложением Windows (PE-EXE файл). Имеет размер 73728 байт.
Инсталляция
После запуска червь копирует свой исполняемый файл в системный каталог Windows:
%System%/ssmicrco.scr
Распространение
Червь копирует свой исполняемый файл на все съемные диски со следующим именем:
x:/boot.pif
Также вместе со своим исполняемым файлом червь помещает в корень каждого диска сопровождающий файл:
x:/autorun.inf
где x – буква съемного диска.
Данный файл запускает исполняемый файл 1 каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник".
Деструктивная активность
Червь останавливает и удаляет службу "Windows Update".
Также скачивает файлы по следующим ссылкам:
http://www.koreaarc.com/*****/www.rar
http://www.koreaard.com/*****/ppp.rar
и сохраняет их соответственно в системный каталог Windows:
%System%/xtemp1.exe
%System%/xtemp2.exe
После чего скачанные файлы запускаются на исполнение.
На момент создания описания указанные ссылки не работали.
Также червь создает файл, в котором ведет протокол своей работы:
%System%/config/userevent.evt
И создает следующие папки:
%WinDir%/web/webpf
%WinDir%/web/webdc
%WinDir%/web/webpt
%WinDir%/web/webhp
%WinDir%/web/webxs
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи <Диспетчера задач> завершить вредоносный процесс.
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить файлы:
%System%/xtemp1.exe
%System%/xtemp2.exe
%System%/ssmicrco.scr
%System%/config/userevent.evt
x:/boot.pif
x:/autorun.inf
где x – буква съемного диска.
- Удалить папки:
%WinDir%/web/webpf
%WinDir%/web/webdc
%WinDir%/web/webpt
%WinDir%/web/webhp
%WinDir%/web/webxs
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|