Net-Worm.Win32.Opasoft.h
Материал из Total Malware Info
Net-Worm.Win32.Opasoft.h Червь, распространяющий себя по сети. Является приложением Windows (PE-EXE файл). Имеет размер 18432 байт. Упакован AsPack, распакованный размер ~53 к.б.
Содержание |
Инсталляция
При запуске удаляет из системы предыдущие версии червя. При этом удаляются следующие файлы:
scrsvr.exe alevir.exe brasil.exe
а так же следующие параметры в ключе реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] SCRSVR ALEVIR BRASIL
Копирует свой исполняемый файл как:
%WinDir%\Svr32.exe
Для автоматического запуска при следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “Svr32”= %WinDir%\Svr32.exe
Распространение
Червь получает список компьютеров в сетевом окружении после чего посылает им специальным образом сформированные пакеты типа NETBIOS Name Query, которые вызывают ошибку переполнения буфера в службе доступа к файлам и принтерам. Червь посылает в пакете загрузчик, который скачивает тело червя на атакуемую машину и запускает его.
Деструктивная активность
Изменяет значение ключа реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] “ProxyEnable”=”0”
Открывает UDP порт со случайным номером в диапазоне от 1024 до 65535, через который распространяемый червем загрузчик будет скачивать тело червя на другие компьютеры сети.
Червь скачивает список ссылок на файлы в интернете с сайта злоумышленников и сохраняет его в файл:
%WinDir%\hstlst
После чего скачивает файлы по этим ссылкам, сохраняет их в папке %WinDir% и запускает.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- При помощи <Диспетчера задач> завершить вредоносный процесс.
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Удалить параметры ключа системного реестра:)
- Удалить файлы:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “Svr32”= %WinDir%\Svr32.exe [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] “ProxyEnable”=”0”
%WinDir%\Svr32.exe %WinDir%\hstlst






