Email-Worm.Win32.Xanax
Po uruchomieniu, robak kopiuje si臋 do katalogu systemowego Windows z nazwami XANAX.EXE oraz XANSTART.EXE. Plik XANSTART.EXE jest rejestrowany w poni偶szym kluczu rejestru systemowego:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
CurrentVersionRun
Default = %winsystem%xanstart.exe
gdzie %winsystem% to nazwa systemowego katalogu Windows. W rezultacie, robak b臋dzie uruchamiany podczas ka偶dego startu systemu operacyjnego.
Zainfekowana wiadomo艣膰 e-mail
Nast臋pnym krokiem wirusa jest uruchomienie procedury rozprzestrzeniaj膮cej. W tym celu, robak tworzy tymczasowy plik XANAX.VBS (skrypt Visual Basic), i uruchamia go przy pomocy WSCRIPT.EXE. Skrypt uzyskuje dost臋p do ksi膮偶ki adresowej programu Outlook i wysy艂a zainfekowane wiadomo艣ci do 1000 znalezionych w niej u偶ytkownik贸w. Wiadomo艣ci wygl膮daj膮 nast臋puj膮co:
Temat: Stressed? Try Xanax!
Tre艣膰:
Hi there! Are you so stressed that it makes you ill? You're not alone! Many people suffer from stress, these days. Maybe you find Prozac too strong? Then you NEED to try Xanax, it's milder. Still not convinced? Check out the medical details in the attached file. Xanax might change your life!
Nazwa za艂膮czonego pliku: xanax.exe
Infekowanie plik贸w EXE
Szkodnik atakuje pliki EXE zapisane w katalogu Windows. Wirus nie infekuje plik贸w, kt贸rych nazwy rozpoczynaj膮 si臋 od liter E, P, R, S, T oraz W.
Kana艂y IRC
Nast臋pnie, robak atakuje klienta mIRC. Wirus szuka go na dyskach C:, D:, E: oraz F: w nast臋puj膮cych katalogach:
mirc
Program Filesmirc
Je艣li mIRC jest zainstalowany, robak nadpisuje jego plik SCRIPT.INI programem, wysy艂aj膮cym zara偶ony plik (kopi臋 wirusa) do ka偶dego u偶ytkownika, kt贸ry przy艂膮czy si臋 do zainfekowanego kana艂u.
Dodatkowe informacje
Gdy wirus zostanie uruchomiony z pliku o nazwie zawieraj膮cej na przedostatniej pozycji liter臋 R (przyk艂adowo, xxxRx.EXE), wy艣wietla wiadomo艣膰:
Xanax
8-Chloro-1-methyl-6-phenyl-4H-s-triazolo (4,3-alpha)(1,4) benzodiazepine
Dok艂adnie tak膮 nazw臋 posiada plik robaka umieszczony w rejestrze systemowym (XANSTART.EXE), zatem wiadomo艣膰 ta b臋dzie wy艣wietlana podczas ka偶dego uruchomienia systemu Windows.
Robak tworzy tak偶e dodatkowe pliki:
W katalogu systemowym Windows: HOSTFILE.EXE
W katalogu Windows: WINSTART.BAT oraz XANAX.SYS
Plik HOSTFILE.EXE jest zapisywany po uruchomieniu zainfekowanego zbioru i zawiera jego "czyst膮" (nie zara偶on膮) wersj臋.
plik XANAX.SYS zawiera tekst:
Win32.HLLP.Xanax (c) 2001 Gigabyte
natomiast WINSTART.BAT zawiera komend臋 wy艣wietlaj膮c膮 poni偶szy tekst:
Do not take this medication with ethanol, Buspar (buspirone), TCA antidepressants, narcotics, or other CNS depressants. This combination can increase CNS depression. Be sure not to take other sedative, benzodiazepines, or sleeping pills with this drug. The combinations could be fatal. Do not smoke or drink alcohol when taking Xanax. Alcohol can lower blood pressure and decrease your breathing rate to the point of unconsciousness. Tobacco and marijuana smoking can add to the sedative effects of Xanax.