Win32/BugBear.AWin32/BugBear.A je Internetov²m wormem, vytvo°en²m v programovacφm jazyce Microsoft C a zabalen²m programem UPX. Worm je dlouh² 50688 slabik a Üφ°φ se pomocφ elektronickΘ poÜty a po sdφlen²ch discφch lokßlnφ sφt∞. Do systΘmu navφc instaluje trojskΘho kon∞, kter² je schopen zaznamenßvat stisknutΘ klßvesy a odpovφdat na povely zvenΦφ. Worm p°ichßzφ jako nßhodn∞ pojmenovan² soubor p°ipojen² ke zprßv∞. P°edm∞t a obsah zprßvy mohou b²t velmi r∙znorodΘ, dokonce v r∙zn²ch jazycφch. Worm vyu₧φvß dlouho znßmΘ bezpeΦnostnφ dφry IFrame, kterß umo₧≥uje automatickΘ spuÜt∞nφ v systΘmech, kterΘ nejsou sprßvn²m zp∙sobem opraveny pomocφ p°φsluÜnΘ zßplaty firmy Microsoft. Po spuÜt∞nφ infikovanΘho souboru se worm nakopφruje do adresß°e WINDOWS\SYSTEM pod nßhodn²m Φty°znakov²m jmΘnem, pak se nakopφruje do adresß°e Windows STARTUP pod nßhodn²m t°φznakov²m jmΘnem. Pak se pokouÜφ rozÜφ°it po lokßlnφ sφti na vzdßlenΘ poΦφtaΦe, kterΘ majφ nastavenΘ sdφlenΘ disky, a to pod nßhodn²m t°φznakov²m jmΘnem. TakΘ otevφrß port 36794 a poslouchß, zda nep°ichßzejφ povely zvenΦφ. Worm pak vypustφ trojskΘho kon∞ - program pro zaznamenßvßnφ stisknut²ch klßves - a to do nßsledujφcφch soubor∙: C:\WINDOWS\SYSTEM\ICCYOA.DLL, C:\WINDOWS\SYSTEM\LGGUQAA.DLL, C:\WINDOWS\SYSTEM\ROOMUAA.DLL, C:\WINDOWS\OKKQSA.DAT a C:\WINDOWS\USSOWA.DAT. P°i Üφ°enφ po lokßlnφ sφti m∙₧e worm zp∙sobit tisk nesmysln²ch znak∙ na sφ¥ov²ch tiskßrnßch. Worm vytvß°φ nßsledujφcφ polo₧ku v registry: HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\"tie" = "****.EXE"
Worm se takΘ sna₧φ vy°adit z Φinnosti °adu antivirov²ch program∙ a firewall∙: Worm se pak sna₧φ najφt dalÜφ ob∞ti - hledß emailovΘ adresy v adresß°i Windows a v souborech na disku, kterΘ majφ nßsledujφcφ p°φpony: MMF, NCH, MBX, EML, TBB a DBX. Pro posφlßnφ sebe sama pou₧φvß svoji vlastnφ SMTP rutinu, kterß se sna₧φ najφt vhodn² SMTP server na nßsledujφcφ polo₧ce v registry: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Account Manager\Accounts Worm falÜuje pole FROM (Od) podobn∞, jako to d∞lß virus Win32/Klez.H. Je proto tak°ka nemo₧nΘ zjistit skuteΦnΘho odesφlatele infikovanΘ zprßvy, a tak najφt infikovan² poΦφtaΦ.
Odstran∞nφ: JednoduÜÜφ mo₧nostφ je spustit jedno·Φelov² antivirus ze strßnky "1.Pomoc" |
||