Поведение
Net-Worm, интернет-червь.
Технические детали
Червь, создающий свои копии на локальных дисках и доступных для записи сьемных носителях. Является приложением Windows (PE EXE-файл). Упакован при помощи UPX. Размер зараженных файлов варьируется в пределах от 220 до 275 КБ.
Инсталляция
При запуске червь копирует свой исполняемый файл в системный и корневой каталоги Windows:
%WinDir%RVHOST.exe
%System%RVHOST.exe
Для автоматического запуска при каждом следующем старте системы червь добавляет ссылки на свой исполняемый файл в ключи автозапуска системного реестра:
[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
"Yahoo Messengger" = "%System%RVHOST.exe"
[HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon]
Shell = "Explorer.exe RVHOST.exe"
Распространение
Червь копирует свой исполняемый файл в корень доступных для записи съемных дисков под следующим именем:
New Folder.exe
Также червь рекурсивно копирует свой исполняемый файл во все папки на съемных дисках. Файлы-копии червя имеют имена, соответствующие именам папок, в которых они находятся, и расширение «.exe».
Деструктивная активность
Червь создает следующие параметры в ключе реестра:
[HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem]
DisableRegistryTools = 1
DisableTaskMgr = 1
Таким образом он блокирует запуск редактора реестра и «Диспетчера задач».
Также червь завершает процессы некоторых антивирусных программ и сетевых экранов.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
- Завершить процесс червя, выполнив в командной строке следующую команду:
taskkill /IM RVHOST.exe
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Выполнить следующие команды в командной строке для включения редактора реестра и «Диспетчера задач»:
reg delete
HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem /v DisableTaskMgr
reg delete
HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem /v DisableRegistryTools
На запрос о подтверждении удаления параметров ответить "Y" и нажать Enter.
- Удалить значение ключа системного реестра:
[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
"Yahoo Messengger" = "%System%RVHOST.exe"
- Восстановить измененное значение ключа реестра:
[HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon]
Shell = "Explorer.exe"
- Удалить файлы:
%WinDir%RVHOST.exe
%System%RVHOST.exe
- Удалить все копии червя со съемных дисков.
- Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
Источник: viruslist.com.
|