Email-Worm.VBS.Likun
Материал из Total Malware Info
Email-Worm.VBS.Likun Вирус-червь, распространяющийся через Интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты. Имеет размер 2 508 байт. Написан на Visual Basic Script.
Инсталляция
При запуске червь копирует свое тело в каталог Windows под именем test.vbs:
%WinDir%\test.vbs
Для автоматического запуска при следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "test" = "%WinDir%\test.vbs"
Деструктивная активность
Червь на всех логических и сетевых дисках выполняет рекурсивное удаление всех файлов. Создает параметр в ключе реестра:
[HKCR\Software\Microsoft\Windows\CurrentVersion\Run] "Kernel32" = "C:\Windows\rundll32.exe user,exitwindows"
Таким образом, после перезагрузки системы завершается работа Windows. Далее червь организует цикл для рассылки своего тела по всем найденным адресам адресной книги "MS Outlook". Письмо следующего содержания: Тема письма:
New Tool !
Тело письма:
This tool can speed up your PC up to 15% !
Во вложении:
%WinDir%\test.vbs
После отправки письмо удаляется.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметры в ключах реестра (как работать с реестром?):
- Удалить файл:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "test" = "%WinDir%\test.vbs" [HKCR\Software\Microsoft\Windows\CurrentVersion\Run] "Kernel32" = "C:\Windows\rundll32.exe user,exitwindows"
%WinDir%\test.vbs






