Win32.HLLW.Scareg

Jest to robak rozprzestrzeniaj膮cy si臋 za po艣rednictwem dysk贸w wymiennych. Ma posta膰 pliku PE EXE o rozmiarze oko艂o 372 KB i powsta艂 przy u偶yciu 艣rodowiska programistycznego Delphi.

Szkodnik instaluje si臋 w systemie dwukrotnie.

Po pierwsze kopiuje plik SCANREGW.EXE zapisany w folderze Windows do foldera WindowsSystem:

i nadpisuje oryginalny plik SCANREGW.EXE w艂asnym kodem.

Po drugie szkodnik kopiuje si臋 z nazw膮: WindowsMEDIAIDH_001.exe.

Nast臋pnie robak modyfikuje (lub tworzy) klucz rejestru systemowego

HKLMSoftwareMicrosoftWindowsCurrentVersionRun
ScanRegistry = %WindowsDir%Scanregw.exe

Robak zapisuje na no艣nikach wymiennych w艂asne kopie z nazw膮 HDD.EXE.