Технические детали
Червь, создающий свои копии на доступных для записи ресурсах. Программа является приложением Windows (PE EXE-файл). Имеет размер 77824 байта. Написана на C++.
Деструктивная активность
После запуска червь создает файл "ati2evxx.exe" в каталоге шрифтов:
%WinDir%/fonts/system/ati2evxx.exe
В данный файл записывает:
risinidaye
Затем в системном каталоге Windows создает файл "tmipo.bat":
%System%/tmipo.bat
В данный файл помещается команда, останавливающая системную службу:
net stop sharedaccess
После выполнения команды созданный файл удаляется.
После этого червь извлекает из себя драйвер "fat32.sys" и помещает его в системный каталог Windows:
%System%/fat32.sys
Данный файл имеет размер 3328 байт и детектируется Антивирусом Касперского как Worm.Win32.Downloader.fd.
Данный драйвер позволяет червю распространять свое тело по сети на все доступные ресурсы.
Затем червь обращается в интернет по адресу:
http://121.10.***.***/mm/elf_listo.txt
На момент создания описания ссылка не работала.
Данный файл сохраняется в системный каталог Windows под именем "tutility.txt":
%System%/tutility.txt
В данном файле содержится список ссылок, по которым вредонос закачает и сохранит на зараженной машине в каталоге программ Windows другие файлы под следующими именами:
%Program Files%/csrssrnd.exe
Где rnd цифры от 0 до 9 или маленькие латинские буквы.
Закачанные файлы запускаются на выполнение.
После завершения работы червь пытается удалить свой оригинальный файл.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на мобильное устройство).
- Удалить файлы, скачанные червем:
%Program Files%/csrssrnd.exe
- Удалить файлы, созданные червем:
%System%/tmipo.bat
%System%/tutility.txt
%System%/fat32.sys
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: securelist.com.
|