Email-Worm.Win32.MyPics
Oznaki infekcji
W celu "r臋czniego" wykrycia obecno艣ci robaka na danym komputerze nale偶y wykona膰 nast臋puj膮ce czynno艣ci:
- przejrze膰 list臋 aktywnych zada艅 naciskaj膮c klawisz TAB przy wci艣nietym klawiszu ALT; proces robaka powinien nazywa膰 si臋 MYPICS
- sprawdzi膰 klucz rejsetru
HKEY_CURRENT_USERSoftwareMicrosoftOffice"jpgs2?" ; w przypadku infekcji b臋dzie on posiada艂 warto艣膰"... by sfkwnty" - sprawdzi膰 nast臋puj膮ce klucze w rejestrze systemowym:
- SOFTWAREMicrosoftWindowsCurrentVersionRun
"Creative" = "C:Pics4You.exe" - SOFTWAREMicrosoftWindowsNT CurrentVersion
WindowsRun "Creative" = "C:Pics4You.exe"
- SOFTWAREMicrosoftWindowsCurrentVersionRun
- sprawdzi膰 stron臋 startow膮 programu Intenet Explorer; w przypadku infekcji powinna by膰 ona zmieniona na http://www.geocities.com/SiliconValley/Vista/8279/index.html
Robak dociera do komputera w przesy艂ce z za艂膮czonym plikiem PICS4YOU.EXE. Temat zainfekowanej wiadomo艣ci jest pusty a jej tre艣膰 nast臋puj膮ca:
Here's some pictures for you !
Gdy uruchomimy zainfekowany plik robak przejmuje kontrol臋 nad systemem i instaluje si臋 w pami臋ci Windows jako aktywne zadanie o nazwie MYPICS. Nast臋pnie aktywowana jest procedura instalacyjna, kt贸ra rejstruje robaka w systemie.
Gdy sekwencja instalacyjna zako艅czy si臋 robak rozsy艂a swoje kopie poprzez Internet. Ta cecha jest "odziedziczona" po robaku
Robak ten ma bardzo niebezpieczne dzia艂anie. W roku 2000 nadpisuje zawarto艣膰 pliku C:AUTOEXEC.BAT dwoma komendami formatuj膮cymi dyski C: i D:. dodatkowo
Powsta艂y trzy modyfikacje szkodnika. S膮 to:
MyPics.b,d (znane r贸wnie偶 jakoICQ_Greetings )MyPics.c (znany r贸wnie偶 jakoVideo )
Robaki te zbudowane s膮 na bazie kodu oryginalnego
Zainfekowane okno wiadomo艣ci:
MyPics.a : Here's some pictures for you !MyPics.b,d : Season's GreetingsMyPics.c : Here's a digital video for you
Nazwy za艂膮cznik贸w zainfekowanych wiadomo艣ci e-mail:
MyPics.a : C:Pics4You.exeMyPics.b,d : C:Icq_Greetings.exeMyPics.c : C:ip01.exe
Warto艣膰 klucza rejestru (
MyPics.a :"jpgs2?" = "... by sfkwnty" MyPics.b,c,d :"ppll1?" = "... by diejkdls"
Mechanizm wyzwalacza jest r贸wnie偶 inny.
"RegisteredOrganization" = 2034 Langley Ct. Holloman Afb, NM 88330
format d: /autotest /q /u format e: /autotest /q /u format a: /autotest /q /u format f: /autotest /q /u format u: /autotest /q /u format b: /autotest /q /u
- c:*.c*
- d:*.c*
- c:WinNtSystem*.c*
- c:WinNt4System*.c*
- c:WindowsSystem*.c*
- c:WinNtSystem*.o*
- c:WinNt4System*.o*
- c:WindowsSystem*.o*
- c:WinNt*.i*
- c:WinNt4*.i*
- c:Windows*.i*