Win32/Yaha.E

Win32/Yaha.E je Internetovým wormem který se šíří pomocí elektronické pošty. Když je na daném počítači poprvé spuštěn, předstírá činnost šetřiče obrazovky tak, že opakovaně zobrazuje následující texty v různých barvách: 
U r so cute today "!"!
True Love never ends
I like U very much!!!
U r My Best Friend 
Worm vytváří kopii sama sebe v adresáři Recycle. také do Registry přidá následující klíč, který má za úkol zajistit spuštění wormu pokaždé, když je spouštěn soubor typu EXE: 
HKLM\Software\CLASSES\exefile\shell\open\command\default 

V adresáři Windows jsou vytvořeny dva další soubory s náhodným jménem: první z nich má příponu DLL a obsahuje seznam emailových adres, které byly na infikovaném počítači nalezeny. Druhý soubor má příponu TXT a obsahuje  text "iNDian sNakes pResents yAha.E"

Worm se pokouší vyřadit z činnosti některé bezpečnostní a antivirové programy: například Zonealarm, AVP, Mcafee,  Norton, Fprot, PCcillin a několik dalších.

Infikovaná zpráva, zasílaná virem, je velmi variabilní. Předmět zprávy je tvořen kombinací následujících slov a frází: 

"searching for true Love" " you care ur friend" "Who is ur Best Friend" "make ur friend happy" "True Love" "Dont wait for long time" "Free Screen saver" "Friendship Screen saver" "Looking for Friendship" "Need a friend?" "Find a good friend" "Best Friends" "I am For u" "Life for enjoyment" "Nothink to worryy" "Ur My Best Friend" "Say 'I Like You' To ur friend" "Easy Way to revel ur love" "Wowwwwwwwwwww check it" "Send This to everybody u like" "Enjoy Romantic life" "Let's Dance and forget pains" "war Againest Loneliness" "How sweet this Screen saver" "Let's Laugh" "One Way to Love" "Learn How To Love" "Are you looking for Love" "love speaks from the heart" "Enjoy friendship" "Shake it baby" "Shake ur friends" "One Hackers Love" "Origin of Friendship" "The world of lovers" "The world of Friendship" "Check ur friends Circle" "Friendship" "how are you" "U r the person?" "Hi" "U realy Want this" "Romantic" "humour" "New" "Wonderfool" "excite" "Cool" "charming" "Idiot" "Nice" "Bullshit" "One" "Funny" "Great" "LoveGangs" "Shaking" "powful" "Joke" "Interesting" "Interesting" "Screensaver" "Friendship" "Love" "relations" "stuff" "to ur friends" "to ur lovers" "for you" "to see" "to check" "to watch" "to enjoy" "to share"

Vlastní tělo zprávy obsahuje text: 
"Hi Check the Attachment .. See u" 
či 
"Attached one Gift for u.." 
či 
"wOW CHECK THIS" 
a další text, který vypadá jako forwardovaná zpráva. Zpráva vždy obsahuje následující text: 

This e-mail is never sent unsolicited. If you need to unsubscribe,
follow the instructions at the bottom of the message.
*********************************************************** 

Enjoy this friendship Screen Saver and Check ur friends circle... 

Send this screensaver from <web address> to everyone you
consider a FRIEND, even if it means sending it back to the person
who sent it to you. If it comes back to you, then you'll know you
have a circle of friends. 

Připojený soubor má dvě přípony - ta druhá a pro systém důležitá je buď pif, bat nebo scr. Vlastní jméno souboru je jedno z následujícího seznamu: 
screensaver screensaver4u screensaver4u screensaverforu freescreensaver love lovers lovescr loverscreensaver loversgang loveshore love4u lovers enjoylove sharelove shareit checkfriends urfriend friendscircle friendship friends friendscr friends friends4u friendship4u friendshipbird friendshipforu friendsworld werfriends passion bullshitscr shakeit shakescr shakinglove shakingfriendship passionup rishtha
greetings lovegreetings friendsgreetings friendsearch lovefinder truefriends truelovers fucker loveletter resume biodata dailyreport mountan goldfish weeklyreport report love 

Worm  používá vlastní SMTP rutinu a zprávu odesílá buď přes SMTP server uživatele nebo přes jeden ze serverů, jejichž seznam si nese sám v sobě.

Zdroj: Alwil software - výrobce antiviru AVAST