|
|||
Win32/Yaha.E
Win32/Yaha.E je Internetovým wormem který se šíří pomocí elektronické
pošty. Když je na daném počítači poprvé spuštěn, předstírá činnost šetřiče
obrazovky tak, že opakovaně zobrazuje následující texty v různých barvách:
V adresáři Windows jsou vytvořeny dva další soubory s náhodným jménem: první z nich má příponu DLL a obsahuje seznam emailových adres, které byly na infikovaném počítači nalezeny. Druhý soubor má příponu TXT a obsahuje text "iNDian sNakes pResents yAha.E". Worm se pokouší vyřadit z činnosti některé bezpečnostní a antivirové programy: například Zonealarm, AVP, Mcafee, Norton, Fprot, PCcillin a několik dalších. Infikovaná zpráva, zasílaná virem, je velmi variabilní. Předmět zprávy je tvořen kombinací následujících slov a frází: "searching for true Love" " you care ur friend" "Who is ur Best Friend" "make ur friend happy" "True Love" "Dont wait for long time" "Free Screen saver" "Friendship Screen saver" "Looking for Friendship" "Need a friend?" "Find a good friend" "Best Friends" "I am For u" "Life for enjoyment" "Nothink to worryy" "Ur My Best Friend" "Say 'I Like You' To ur friend" "Easy Way to revel ur love" "Wowwwwwwwwwww check it" "Send This to everybody u like" "Enjoy Romantic life" "Let's Dance and forget pains" "war Againest Loneliness" "How sweet this Screen saver" "Let's Laugh" "One Way to Love" "Learn How To Love" "Are you looking for Love" "love speaks from the heart" "Enjoy friendship" "Shake it baby" "Shake ur friends" "One Hackers Love" "Origin of Friendship" "The world of lovers" "The world of Friendship" "Check ur friends Circle" "Friendship" "how are you" "U r the person?" "Hi" "U realy Want this" "Romantic" "humour" "New" "Wonderfool" "excite" "Cool" "charming" "Idiot" "Nice" "Bullshit" "One" "Funny" "Great" "LoveGangs" "Shaking" "powful" "Joke" "Interesting" "Interesting" "Screensaver" "Friendship" "Love" "relations" "stuff" "to ur friends" "to ur lovers" "for you" "to see" "to check" "to watch" "to enjoy" "to share" Vlastní tělo zprávy obsahuje text:
This e-mail is never sent unsolicited. If you need to unsubscribe,
Enjoy this friendship Screen Saver and Check ur friends circle... Send this screensaver from <web address> to everyone you
Připojený soubor má dvě přípony - ta druhá a pro systém důležitá je
buď
pif, bat nebo scr. Vlastní jméno souboru je jedno
z následujícího seznamu:
Worm používá vlastní SMTP rutinu a zprávu odesílá buď přes SMTP
server uživatele nebo přes jeden ze serverů, jejichž seznam si nese sám
v sobě.
Zdroj: Alwil software - výrobce antiviru AVAST |
|||
|