Virus.Win32.Zori.a

Jest to wirus infekuj膮cy pliki wykonywalne. Powsta艂 przy u偶yciu 艣rodowiska programistycznego Delphi. Rozmiar szkodnika to 43 872 bajty.

Instalacja

Po uruchomieniu wirus kopiuje si臋 do foldera WINDOWSSYSTEM%SVCHOSTV z nazw膮 SVCHOST.EXE i tworzy dla tej kopii klucz auto-run w rejestrze systemowym, co zapewnia mu uruchamianie wraz z ka偶dym startem systemu operacyjnego:

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
"SVHOST" = "C:WINDOWSSystem32SVCHOSTVSVCHOST.EXE"

Dodatkowo szkodnik tworzy swoj膮 kopi臋 w folderze WINDOWS\%SYSTEM%SVCHOSTVSVCHOSTVVshell??1.exe, gdzie znaki ?? zast臋powane s膮 heksadecymalnym numerem.

Procedura infekuj膮ca

Po zainstalowaniu wirus rozpoczyna wyszukiwanie plik贸w wykonywalnych (EXE) zapisanych na dost臋pnych dyskach twardych. Szkodnik infekuje te pliki dopisuj膮c w艂asny kod w ich pocz膮tkowej cz臋艣ci. Po zainfekowaniu rozmiar plik贸w zwi臋ksza si臋 o 438 272 bajty.

Informacje dodatkowe

Wirus tworzy w folderze WindowsSystem plik tekstowy o nazwie NSASABDox.drv i zapisuje w nim dat臋 swojego uruchomienia.

W pewnych okoliczno艣ciach wirus mo偶e ukrywa膰 przycisk otwieraj膮cy menu Start systemu Windows, panel sterowania lub inne elementy systemu operacyjnego, a tak偶e otwiera膰 tack臋 nap臋du CD-ROM.

Wirus tworzy i uruchamia plik wsadowy diablo.bat sk艂adaj膮cy si臋 z nast臋puj膮cych polece艅:

shutdown -s -t 30 -c "Hi, I am Death. I Want to send the enormous hello:
Oxy, Alke, Punk-y Dashe and others Goblinam. P.S.(  Bye "Hacker", you possible
can not  restart computer)" -f  

Szkodnik wy艣wietla na ekranie rosyjski tekst, kt贸rego pierwsza linia zapisana jest w j臋zyku angielskim:

Hello, " [...]". This is Death.

Po up艂yni臋ciu 9 dni od pierwszego uruchomienia wirusa, na ekranie pojawia si臋 kolejny rosyjski tekst i zn贸w, pierwsza jego linia zapisana jest w j臋zyku angielskim:

DeathDangerCompany

Nast臋pnie szkodnik usuwa wszystkie pliki z wszystkich dost臋pnych dysk贸w.