Worm.VBS.Solow.e
Материал из Total Malware Info
Worm.VBS.Solow.e Червь, создающий свои копии на локальных дисках и доступных для записи флеш-дисках. Является файлом сценария языка Visual Basic Script. Имеет размер 8740 байт.
Инсталляция
При запуске червь копирует свое тело в корневой каталог Windows:
%WinDir%\batch- Ophia.dll.vbs
и устанавливает атрибуты "Только чтение", "Скрытый", "Системный" и "архивный". Для автоматического запуска при следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Systemdir" = "%WinDir%\batch- Ophia.dll.vbs"
Деструктивная активность
Червь копирует свое тело на флеш- диск под именем:
Ophia.dll.vbs
и устанавливает атрибуты "Только чтение", "Скрытый", "Системный" и "архивный". Далее создает на флеш-диске файл, в который записывает автозапуск своего тела:
autorun.inf
и устанавливает атрибуты "Только чтение", "Скрытый", "Системный" и "архивный". Червь изменяет значения параметров системного реестра:
- Изменить заголовок окна Internet Explorer:
[HKCU\Software\Microsoft\Internet Explorer\Main] "Window Title" = "Ophiauro"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Advanced] "Hidden" = "0"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFind" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoFolderOptions" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoRun" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] DisableRegistryTools" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "DisableTaskMgr" = "1"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoViewContextMenu" ="1"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Winlogon] "LegalNoticeCaption" = "Ophiauro. Variant from Rangga-Zay, don’t panic all data are safe."
[HKLM\Software\Microsoft\Windows NT\CurrentVersion] "RegisteredOrganization" = "The Polip"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion] "RegisteredOwner" ="Threads"
Если тип диска съемный червь приостанавливает свою работу на 200 секунд. После чего в цикле запускает свое оригинальное тело.
Рекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
- Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
- Восстановить системный реестр из резервной копии (<a href="http://support******rsky.ru/win_server6/tech?qid=208635303"</a>)
- Удалить файл:
- Произвести поиск и удаление на съемных дисках файлов со следующими именами:
%WinDir%\batch- Ophia.dll.vbs
Ophia.dll.vbs autorun.inf






