Email-Worm.VBS.Likun

Материал из Total Malware Info

Перейти к: навигация, поиск

Email-Worm.VBS.Likun Вирус-червь, распространяющийся через Интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты. Имеет размер 2 508 байт. Написан на Visual Basic Script.

Инсталляция

При запуске червь копирует свое тело в каталог Windows под именем test.vbs:

%WinDir%\test.vbs

Для автоматического запуска при следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"test" = "%WinDir%\test.vbs"

Деструктивная активность

Червь на всех логических и сетевых дисках выполняет рекурсивное удаление всех файлов. Создает параметр в ключе реестра:

[HKCR\Software\Microsoft\Windows\CurrentVersion\Run]
"Kernel32" = "C:\Windows\rundll32.exe user,exitwindows"

Таким образом, после перезагрузки системы завершается работа Windows. Далее червь организует цикл для рассылки своего тела по всем найденным адресам адресной книги "MS Outlook". Письмо следующего содержания: Тема письма:

New Tool !

Тело письма:

This tool can speed up your PC up to 15% !

Во вложении:

%WinDir%\test.vbs

После отправки письмо удаляется.

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить параметры в ключах реестра (как работать с реестром?):
  3. [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "test" = "%WinDir%\test.vbs"
    
    [HKCR\Software\Microsoft\Windows\CurrentVersion\Run]
    "Kernel32" = "C:\Windows\rundll32.exe user,exitwindows"
  4. Удалить файл:
  5. %WinDir%\test.vbs
Язык
Видеокурс
Computer and Internet Security Video Tutorials