Email-Worm.Win32.Warezov.qa

Robak ten rozprzestrzenia si臋 za po艣rednictwem poczty elektronicznej. Szkodnik umieszcza w za艂膮czniku do zainfekowanych wiadomo艣ci email nie w艂asn膮 kopi臋, ale komponent, kt贸ry potrafi pobiera膰 inne szkodliwe programy za po艣rednictwem Internetu.

Zainfekowane wiadomo艣ci zostan膮 wys艂ane na wszystkie adresy email pobrane z zaatakowanego komputera.

Robak ma posta膰 pliku PE EXE o rozmiarze 123 392 bajt贸w (kompresja Upack).

Instalacja

Po uruchomieniu robak wy艣wietla nast臋puj膮cy komunikat:

Nast臋pnie robak kopiuje sw贸j plik wykonywalny do foldera systemowego jako "kbdhmobs.exe":

%System%kbdhmobs.exe

Umieszcza nast臋puj膮cy plik o rozmiarze 110 592 bajt贸w.

%System%kbdhmobs.dll

Robak tworzy r贸wnie偶 nast臋puj膮cy klucz rejestru systemowego:

[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifykbdhmobs]
"DllName" = "%System%kbdhmobs"
"Startup" = "WlxStartupEvent"
"Shutdown" = "WlxShutdownEvent"
"Impersonate" = dword:00000000
"Asynchronous" = dword:00000000

Rozprzestrzenianie - poczta elektroniczna

Robak pobiera adresy email z ksi膮偶ek adresowych systemu Windows.

Robak wykorzystuje sw贸j w艂asny silnik SMTP w celu wysy艂ania zainfekowanych wiadomo艣ci.

Zainfekowane wiadomo艣ci:

Temat wiadomo艣ci:

Mail sever report.

Tre艣膰 wiadomo艣ci:


Do not reply to this message

Dear Customer,

Our robot has fixed an abnormal activity from your IP address on sending e-mails.
Probably it is connected with the last epidemic of a worm which does not have
patches at the moment.
We recommend you to install a firewall module and it will stop e-mail sending.
Otherwise your account will be blocked until you do not eliminate malfunction.
Customer support center robot

Nazwa za艂膮cznika:

Za艂膮cznik zawiera komponent robaka, kt贸ry potrafi pobiera膰 inne szkodliwe programy za po艣rednictwem Internetu. Plik ten ma nast臋puj膮c膮 nazw臋:

Update-KB -x86.exe

Funkcje szkodnika

Funkcja szkodliwa g艂贸wnego komponentu

Robak potrafi ko艅czy膰 szereg r贸偶nych proces贸w oraz usuwa膰 us艂ugi zwi膮zane z rozwi膮zaniami antywirusowymi i zaporami sieciowymi.

G艂贸wny plik wykonywalny robaka b臋dzie pobiera艂 inne szkodliwe programy ze strony zdalnego szkodliwego u偶ytkownika i instalowa艂 je na zaatakowanym komputerze.

Robak b臋dzie przeszukiwa艂 wszystkie pliki na dysku twardym w celu znalezienia adres贸w email i wys艂ania ich na stron臋 zdalnego szkodliwego u偶ytkownika.

Szkodliwa funkcja komponentu wysy艂anego jako za艂膮cznik

Komponent ten b臋dzie pobiera艂 inne pliki z Internetu bez wiedzy czy zgody u偶ytkownika.

Komponent ten b臋dzie pobiera艂 najnowszy wariant robaka z wyszczeg贸lnionej stronie. Odsy艂acz do strony jest zakodowany do cia艂a robaka.

Pobrany plik zostanie zapisany w folderze systemu Windows z losowo wybran膮 nazw膮. Nast臋pnie plik ten zostanie uruchomiony w celu wykonania.

Usuwanie szkodnika z zainfekowanego systemu

Wykrywanie tej wersji robaka zosta艂o dodane do antywirusowych baz danych oprogramowania Kaspersky Anti-Virus jako uaktualnienie pilne.

Je艣li posiadasz oprogramowanie Kaspersky Anti-Virus i zosta艂a w艂膮czona Ochrona Proaktywna, szkodliwy program b臋dzie wykrywany bez konieczno艣ci aktualizacji antywirusowych baz danych.

Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:

  1. U偶yj Mened偶era zada艅 w celu zako艅czenia oryginalnego procesu robaka.
  2. Usu艅 oryginalny plik robaka (lokalizacja b臋dzie zale偶a艂a od sposobu przenikni臋cia programu do zaatakowanego komputera).
  3. Usu艅 nast臋puj膮cy parametr z rejestru systemowego:

    [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifykbdhmobs]

  4. Usu艅 nast臋puj膮ce pliki:
    %System%kbdhmobs.exe
    %System%kbdhmobs.dll
    
  5. Usu艅 wszystkie zainfekowane wiadomo艣ci z wszystkich folder贸w pocztowych.
  6. Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).