Email-Worm.Win32.Xanax

Jest to internetowy robak, znaleziony na wolno艣ci w po艂owie marca 2001. Wirus rozprzestrzenia si臋 poprzez poczt臋 elektroniczn膮 oraz kana艂y IRC. Szkodnik infekuje pliki EXE zapisane w katalogu Windows. Wirus ma posta膰 aplikacji Win32 (pliku PE EXE) napisanej w j臋zyku Microsoft Visual C++. Jego rozmiar to oko艂o 60 KB.

Po uruchomieniu, robak kopiuje si臋 do katalogu systemowego Windows z nazwami XANAX.EXE oraz XANSTART.EXE. Plik XANSTART.EXE jest rejestrowany w poni偶szym kluczu rejestru systemowego:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
CurrentVersionRun
Default = %winsystem%xanstart.exe

gdzie %winsystem% to nazwa systemowego katalogu Windows. W rezultacie, robak b臋dzie uruchamiany podczas ka偶dego startu systemu operacyjnego.

Zainfekowana wiadomo艣膰 e-mail

Nast臋pnym krokiem wirusa jest uruchomienie procedury rozprzestrzeniaj膮cej. W tym celu, robak tworzy tymczasowy plik XANAX.VBS (skrypt Visual Basic), i uruchamia go przy pomocy WSCRIPT.EXE. Skrypt uzyskuje dost臋p do ksi膮偶ki adresowej programu Outlook i wysy艂a zainfekowane wiadomo艣ci do 1000 znalezionych w niej u偶ytkownik贸w. Wiadomo艣ci wygl膮daj膮 nast臋puj膮co:

Temat: Stressed? Try Xanax!
Tre艣膰:

Hi there! Are you so stressed that it makes you ill? You're not alone! Many people suffer from stress, these days. Maybe you find Prozac too strong? Then you NEED to try Xanax, it's milder. Still not convinced? Check out the medical details in the attached file. Xanax might change your life!

Nazwa za艂膮czonego pliku: xanax.exe

Infekowanie plik贸w EXE

Szkodnik atakuje pliki EXE zapisane w katalogu Windows. Wirus nie infekuje plik贸w, kt贸rych nazwy rozpoczynaj膮 si臋 od liter E, P, R, S, T oraz W.

Kana艂y IRC

Nast臋pnie, robak atakuje klienta mIRC. Wirus szuka go na dyskach C:, D:, E: oraz F: w nast臋puj膮cych katalogach:

mirc
Program Filesmirc

Je艣li mIRC jest zainstalowany, robak nadpisuje jego plik SCRIPT.INI programem, wysy艂aj膮cym zara偶ony plik (kopi臋 wirusa) do ka偶dego u偶ytkownika, kt贸ry przy艂膮czy si臋 do zainfekowanego kana艂u.

Dodatkowe informacje

Gdy wirus zostanie uruchomiony z pliku o nazwie zawieraj膮cej na przedostatniej pozycji liter臋 R (przyk艂adowo, xxxRx.EXE), wy艣wietla wiadomo艣膰:

Xanax
8-Chloro-1-methyl-6-phenyl-4H-s-triazolo (4,3-alpha)(1,4) benzodiazepine

Dok艂adnie tak膮 nazw臋 posiada plik robaka umieszczony w rejestrze systemowym (XANSTART.EXE), zatem wiadomo艣膰 ta b臋dzie wy艣wietlana podczas ka偶dego uruchomienia systemu Windows.

Robak tworzy tak偶e dodatkowe pliki:

W katalogu systemowym Windows: HOSTFILE.EXE
W katalogu Windows: WINSTART.BAT oraz XANAX.SYS

Plik HOSTFILE.EXE jest zapisywany po uruchomieniu zainfekowanego zbioru i zawiera jego "czyst膮" (nie zara偶on膮) wersj臋.

plik XANAX.SYS zawiera tekst:

Win32.HLLP.Xanax (c) 2001 Gigabyte

natomiast WINSTART.BAT zawiera komend臋 wy艣wietlaj膮c膮 poni偶szy tekst:

Do not take this medication with ethanol, Buspar (buspirone), TCA antidepressants, narcotics, or other CNS depressants. This combination can increase CNS depression. Be sure not to take other sedative, benzodiazepines, or sleeping pills with this drug. The combinations could be fatal. Do not smoke or drink alcohol when taking Xanax. Alcohol can lower blood pressure and decrease your breathing rate to the point of unconsciousness. Tobacco and marijuana smoking can add to the sedative effects of Xanax.