Email-Worm.Win32.Cholera
Nazwa Cholera pochodzi od tekstu zawartego w kodzie szkodnika:
CH0LERA - Bacterium BioCoded by GriYo / 29A
Tekst ten jest, podobnie jak i reszta danych robaka, zaszyfrowany w pliku.
W chwili pierwszego uruchomienia (z zara偶onego za艂膮cznika). Cholera instaluje si臋 w katalogu Windows pod nazw膮 RPCSRV.EXE. By zmusi膰 system do uruchomienia tego pliku podczas kolejnych za艂adowa艅, robak dopisuje dodatkow膮 instrukcj臋 "RUN=" do pliku WIN.INI w katalogu Windows.
By zlokalizowa膰 katalog Windows, robak nie uruchamia odpowiednich funkcji systemu, lecz skanuje wszystkie dost臋pne dyski lokalne, szukaj膮c podkatalog贸w o nazwach: WINDOWS, WIN95, WIN98, WINNT, a nast臋pnie wyszukuje plik WIN.INI w znalezionym katalogu. Je艣li taki plik zostanie znaleziony, robak instaluje si臋 do danego katalogu.
W wyniku tych dzia艂a艅
By ukry膰 sw膮 dzia艂alno艣膰 robak wy艣wietla fa艂szyw膮 wiadomo艣膰:
Cannot open file: it does not appear to be a valid archive. If you downloaded this file, try downloading the file again. [ OK ]
Podczas kolejnych uruchomie艅 Windows, kopia robaka jest aktywowana przez polecenie
W dalszym ci膮gu jest jednak aktywny mechanizm instalacyjny. Pozwala to wirusowi zara偶a膰 wszystkie nowe kopie Windows, je偶eli pojawi膮 si臋 na komputerze. Wszystkie te dzia艂ania s膮 uruchamiane jako w膮tki g艂贸wnego procesu, dlatego te偶 pracuj膮 r贸wnolegle. W pierwszym etapie robak jest kopiowany poprzez sie膰. Wyszukuje on wszystkie dyski sieciowe, przeszukuje ich katalogi Windows, kopiuje tam plik RPCSRV.EXE oraz rejestruje si臋 w pliku WIN.INI. W wyniku tych dzia艂a艅 podczas nast臋pnego za艂adowania systemu na zdalnym komputerze, robak zostanie aktywowany i b臋dzie rozprzestrzenia艂 si臋 dalej.
W drugim etapie infekcji robak rozsy艂a zainfekowane wiadomo艣ci. By przes艂a膰 swoj膮 kopi臋 u偶ywa on protoko艂u SMTP i przesy艂a si臋 przez bezpo艣rednie po艂膮czenie, dlatego jego rozprzestrzenianie si臋 nie zale偶y od typu programu pocztowego zainstalowanego w systemie. Raz na 6 sekund mechanizm ten przegl膮da wszystkie uruchomione programy, w poszukiwaniu aplikacji internetowych: Outlook, Cuteftp, Internet Explorer, Telnet, Mirc. Je艣li kt贸ra艣 z nich jest aktywna, najcz臋艣ciej oznacza to, 偶e komputer jest pod艂膮czony do Internetu (jest to konieczne, gdy偶 robak u偶ywa bezpo艣redniego po艂膮czenia SMTP).
Nast臋pnie