Email-Worm.Win32.Mimail.l
Po uruchomieniu robak kopiuje sw贸j plik wykonywalny do g艂贸wnego foldera systemu Windows:
%WinDir%svchost.exe %WinDir%x8wui12s.tmp %WinDir%xu39reu.tmp %WinDir%xu298da.tmp
Aby zapewni膰 sobie automatyczne uruchamianie wraz z restartem systemu, robak dodaje odsy艂acz do swojego pliku wykonywalnego do rejestru systemowego:
"France" = "%WinDir%svchost.exe"
Robak przechwytuje adresy email z ksi膮偶ek adresowych systemu Windows. Szkodnik skanuje r贸wnie偶 pliki zlokalizowane w folderach, do kt贸rych prowadzi nast臋puj膮cy parametr klucza rejestru systemowego:
Robak skanuje r贸wnie偶 wszystkie pliki w celu znalezienia adres贸w email z wyj膮tkiem plik贸w z poni偶szymi rozszerzeniami:
nom wav cab pdf rar zip tif psd ocx vxd mp3 mpg avi dll exe gif jpg bmp
Robak wykorzystuje sw贸j w艂asny silnik SMTP w celu wysy艂ania zainfekowanych wiadomo艣ci.
- Nadawca:
Wendy
- Temat wiadomo艣ci:
Re[2]
- Tre艣膰 wiadomo艣ci (wybierana z poni偶szych):
Good afternoon, We are going to bill your credit card for amount of $22.95 on a weekly basis. Free pack of child porn CDs is already on the way to your billing address. If you want to cancel membership and your CD pack please email order and credit card details to security@europe.spamhaus.org Are you ready for all types of underage porn? We have the best selection for every taste! Just click the secret links below and have fun: http://www.*****haus.org
Nude boys under 16! Nude girls under 16! Incest, a daddy & a daughter! We have everything you have ever dreamed for! ***************** Hi Greg its Wendy. I was shocked, when I found out that it wasn't you but your twin brother!!! That's amazing, you're as like as two peas. No one in bed is better than you Greg. I remember, I remember everything very well, that promised you to tell how it was, I'll give you a call today after 9. I'm so thankful to you, for acquainted me to your brother. I think we can do it on the next Saturday all three together? What do you think? O yes, as you wanted I've made a few pictures check them out in archive, I hope they will excite you, and you will dream of our new meeting... Wendy. - Nazwa za艂膮cznika:
wendy.zip
Za艂膮czony plik jest archiwem zawieraj膮cym nast臋puj膮cy plik:
for_greg_with_love.jpg.exe
Robak kopiuje sw贸j plik wykonywalny do nast臋puj膮cego foldera:
%WinDir%Media
z nast臋puj膮cymi nazwami:
Windows XP key generator.exe Windows XP serial generator.exe Key generator for all windows XP versions.exe Warcraft 3 ONLINE key generator.exe Half-life ONLINE key generator.exe Quake 4 BETA.exe Grand theft auto 3 CD1 crack.exe GTA3 crack.exe Battle.net key generator (WORKS!!).exe Warcraft 3 battle.net serial generator.exe Half-life WON key generator.exe Star wars episode 2 downloader.exe Winzip 8.0 + serial.exe Winrar + crack.exe Britney spears nude.exe Macromedia MX key generator (all products).exe KaZaA media desktop v2.0 UNOFFICIAL.exe Microsoft key generator, works for ALL microsoft products!!.exe Microsoft Windows XP crack pack.exe Hack into any computer!!.exe DivX codec v6.0.exe DivX newest version.exe DivX.exe DivX pro key generator.exe Key generator for over 1,000 applications (really!).exe DivX patch - Increases quality.exe KaZaA spyware remover.exe Age of empires 2 crack.exe Norton antivirus 2002.exe Macromedia Dreamweaver MX Key Generator.exe Macromedia Flash MX Key Generator.exe Microsoft Office XP (english) key generator.exe Microsoft Office XP.iso.exe CloneCD + crack.exe CloneCD all-versions key generator.exe XBOX emulator (WORKS!!).exe Gamecube Emulator (WORKS!!).exe Xbox.info.exe Spiderman CD 1 of 2.exe Spiderman CD 2 of 2.exe Blade 2 [DVD Quality].exe
Robak kopiuje r贸wnie偶 sw贸j plik wykonywalny z podanymi wy偶ej nazwami do foldera, do kt贸rego prowadzi nast臋puj膮cy parametr klucza rejestru:
"Dir0"
Robak rozprzestrzenia si臋 r贸wnie偶 poprzez luk臋 w zabezpieczeniach MSN Messenger, co umo偶liwia mu pobranie plik贸w na zaatakowan膮 maszyn臋 bez wiedzy czy zgody u偶ytkownika. W tym celu robak wysy艂a wiadomo艣膰 do wszystkich kontakt贸w komunikatora MSN. Kopii robaka towarzyszy jedna z poni偶szych wiadomo艣ci:
Hehe, check this out :-) Funny, check it out (h) LOL!! See this :D LOL!! Check this out :) Hehe, this is fun :-)
Robak tworzy r贸wnie偶 plik w %WinDir% z losowo wybran膮 nazw膮 z艂o偶on膮 z 11 cyfr oraz z rozszerzeniem .exe. Plik ten zawiera nast臋puj膮cy tekst:
W32.Supernova
---------------------------------------------------
'Patch the leaks or the ship will sink'
---------------------------------------------------
The worm also deletes all files from the C: root directory.
Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:
- U偶yj Mened偶era zada艅 w celu zako艅czenia procesu trojana.
- Usu艅 oryginalny plik robaka (lokalizacja b臋dzie zale偶a艂a od sposobu przenikni臋cia programu do zaatakowanego komputera).
- Usu艅 nast臋puj膮c膮 warto艣膰 klucza rejestru systemowego:
[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"Supernova" = "%WinDir%.exe" - Usu艅 kopie robaka:
%WinDir%BigMac.exe %WinDir%Hello-Kitty.exe %WinDir%hellokitty.exe %WinDir%Cheese-Burger.exe %WinDir%Desktop-shooting.exe
- Usu艅 wszystkie kopie robaka z dysku twardego.
- Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).



