Win32/ApostWin32:Apost je dalÜφm Internetov²m wormem, vytvo°en²m v programu Visual Basic. Do poΦφtaΦe p°ichßzφ jako p°φloha zprßvy elektronickΘ poÜty pod jmΘnem README.EXE. Infikovanß zprßva mß nßsledujφcφ vlastnosti:
Subjekt: As per your request!
T∞lo zprßvy: Please find attached file for your review. I look forward to hear from you again very soon. Thank you.
P°φloha/soubor: README.EXE Po spuÜt∞nφ worm ov∞°φ, zda v adresß°i Windows existuje soubor README.EXE. Pokud ne, nakopφruje tam pod tφmto jmΘnem sßm sebe. Pak zkopφruje takov² soubor README.EXE do vÜech ko°enov²ch adresß°∙ vÜech lokßlnφch disk∙ a v souboru registry vytvo°φ polo₧ku, kterß jej aktivuje p°i ka₧dΘm spuÜt∞nφ poΦφtaΦe: HKCU\Software\Microsoft\Windows\CurrentVersion\Run\macrosoft= C:\WINDOWS\readme.exe Pak worm poÜle sebe sama na ka₧dou adresu v adresß°i programu MS Outlook a zobrazφ dialogovΘ okno, se zßhlavφm "Urgent!". Toto okno obsahuje jedinΘ tlaΦφtko s nßpisem "Open". pokud je toto tlaΦφtko stisknuto, worm zobrazφ chybovΘ hlßÜenφ se zßhlavφm "WinZip SelfExtractor: Warning" a s textem "CRC error: 34#". Pak worm svoji Φinnost ukonΦφ. PovÜimn∞te si prosφm, ₧e worm netestuje dΘlku Φi obsah souboru README.EXE. Pokud takov² soubor v adresß°i Windows existoval ji₧ p°ed aktivacφ viru, worm m∙₧e odeslat mφsto sebe sama zcela nevinn² soubor, kter² nenφ wormem infikovßn (ale kter² m∙₧e b²t samoz°ejm∞ napaden jin²m virem Φi m∙₧e obsahovat trojskΘho kon∞). Odstran∞nφ:
|
||