Email-Worm.Win32.Warezov.qa
Zainfekowane wiadomo艣ci zostan膮 wys艂ane na wszystkie adresy email pobrane z zaatakowanego komputera.
Robak ma posta膰 pliku PE EXE o rozmiarze 123 392 bajt贸w (kompresja Upack).
Po uruchomieniu robak wy艣wietla nast臋puj膮cy komunikat:
Nast臋pnie robak kopiuje sw贸j plik wykonywalny do foldera systemowego jako "kbdhmobs.exe":
%System%kbdhmobs.exe
Umieszcza nast臋puj膮cy plik o rozmiarze 110 592 bajt贸w.
%System%kbdhmobs.dll
Robak tworzy r贸wnie偶 nast臋puj膮cy klucz rejestru systemowego:
"DllName" = "%System%kbdhmobs"
"Startup" = "WlxStartupEvent"
"Shutdown" = "WlxShutdownEvent"
"Impersonate" = dword:00000000
"Asynchronous" = dword:00000000
Robak pobiera adresy email z ksi膮偶ek adresowych systemu Windows.
Robak wykorzystuje sw贸j w艂asny silnik SMTP w celu wysy艂ania zainfekowanych wiadomo艣ci.
Zainfekowane wiadomo艣ci:
Temat wiadomo艣ci:
Mail sever report.
Tre艣膰 wiadomo艣ci:
Do not reply to this message Dear Customer, Our robot has fixed an abnormal activity from your IP address on sending e-mails. Probably it is connected with the last epidemic of a worm which does not have patches at the moment. We recommend you to install a firewall module and it will stop e-mail sending. Otherwise your account will be blocked until you do not eliminate malfunction. Customer support center robot
Nazwa za艂膮cznika:
Za艂膮cznik zawiera komponent robaka, kt贸ry potrafi pobiera膰 inne szkodliwe programy za po艣rednictwem Internetu. Plik ten ma nast臋puj膮c膮 nazw臋:
Update-KB-x86.exe
Funkcja szkodliwa g艂贸wnego komponentu
Robak potrafi ko艅czy膰 szereg r贸偶nych proces贸w oraz usuwa膰 us艂ugi zwi膮zane z rozwi膮zaniami antywirusowymi i zaporami sieciowymi.
G艂贸wny plik wykonywalny robaka b臋dzie pobiera艂 inne szkodliwe programy ze strony zdalnego szkodliwego u偶ytkownika i instalowa艂 je na zaatakowanym komputerze.
Robak b臋dzie przeszukiwa艂 wszystkie pliki na dysku twardym w celu znalezienia adres贸w email i wys艂ania ich na stron臋 zdalnego szkodliwego u偶ytkownika.
Szkodliwa funkcja komponentu wysy艂anego jako za艂膮cznik
Komponent ten b臋dzie pobiera艂 inne pliki z Internetu bez wiedzy czy zgody u偶ytkownika.
Komponent ten b臋dzie pobiera艂 najnowszy wariant robaka z wyszczeg贸lnionej stronie. Odsy艂acz do strony jest zakodowany do cia艂a robaka.
Pobrany plik zostanie zapisany w folderze systemu Windows z losowo wybran膮 nazw膮. Nast臋pnie plik ten zostanie uruchomiony w celu wykonania.
Wykrywanie tej wersji robaka zosta艂o dodane do antywirusowych baz danych oprogramowania Kaspersky Anti-Virus jako uaktualnienie pilne.
Je艣li posiadasz oprogramowanie Kaspersky Anti-Virus i zosta艂a w艂膮czona Ochrona Proaktywna, szkodliwy program b臋dzie wykrywany bez konieczno艣ci aktualizacji antywirusowych baz danych.
Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:
- U偶yj Mened偶era zada艅 w celu zako艅czenia oryginalnego procesu robaka.
- Usu艅 oryginalny plik robaka (lokalizacja b臋dzie zale偶a艂a od sposobu przenikni臋cia programu do zaatakowanego komputera).
- Usu艅 nast臋puj膮cy parametr z rejestru systemowego:
[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifykbdhmobs] - Usu艅 nast臋puj膮ce pliki:
%System%kbdhmobs.exe %System%kbdhmobs.dll
- Usu艅 wszystkie zainfekowane wiadomo艣ci z wszystkich folder贸w pocztowych.
- Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).



