Официальный сайт студ.городка НГТУ
Software » Что за вирус Email-Worm.Win32.Brontok.a? 

#1  09.01.07 18:12

Что за вирус Email-Worm.Win32.Brontok.a?

Посмотрите, пожалуйста, на viruslist или в гугле, что это за вирусяка. Интернета нет :(

Offline

#2  09.01.07 18:14

Re: Что за вирус Email-Worm.Win32.Brontok.a?

был такой, забавный)

Offline

#3  09.01.07 18:16

Re: Что за вирус Email-Worm.Win32.Brontok.a?

это я и так знаю :)) а конкретнее?)

Offline

#4  09.01.07 18:17

Re: Что за вирус Email-Worm.Win32.Brontok.a?

Email-Worm.Win32.Brontok.a
Другие версии: .q
Другие названия

Email-Worm.Win32.Brontok.a («Лаборатория Касперского») также известен как: W32/Rontokbro.gen@MM (McAfee),   W32.Rontokbro@mm (Symantec),   BackDoor.Generic.1138 (Doctor Web),   W32/Korbo-B (Sophos),   Worm/Brontok.a (H+BEDV),   Win32.Brontok.A@mm (SOFTWIN),   Worm.Mytob.GH (ClamAV),   W32/Brontok.C.worm (Panda),   Win32/Brontok.E (Eset) Детектирование добавлено    12 окт 2005 17:16 MSK
Обновление выпущено    12 окт 2005 21:22 MSK
Описание опубликовано    01 фев 2006
Поведение    Email-Worm, почтовый червь
Технические детали


Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты.

Червь представляет собой PE EXE-файл. Размер зараженного файла около 41 КБ.
Инсталляция

При инсталляции червь копирует себя в следующие каталоги со следующими именами:
%Documents and Settings%\User\Local Settings\Application Data\csrss.exe
%Documents and Settings%\User\Local Settings\Application Data\inetinfo.exe
%Documents and Settings%\User\Local Settings\Application Data\lsass.exe
%Documents and Settings%\User\Local Settings\Application Data\services.exe
%Documents and Settings%\User\Local Settings\Application Data\smss.exe
%Documents and Settings%\User\Local Settings\Application Data\winlogon.exe
%Documents and Settings%\User\Start Menu\Programs\Startup\Empty.pif
%Documents and Settings%\User\Templates\WowTumpeh.com
%System%\<Имя пользователя>'s Setting.scr
%Windir%\eksplorasi.pif
%Windir%\ShellNew\bronstab.exe

После чего червь регистрирует себя в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Bron-Spizaetus"="%Windir%\ShellNew\bronstab.exe"

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"Tok-Cirrhatus"="%Documents and Settings%\User\Local Settings\Application Data\smss.exe"

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe %Windir%\eksplorasi.pif"

При каждой следующей загрузке Windows автоматически запустит файл червя.

Также червь изменяет следующие записи в системном реестре, чтобы заблокировать работу некоторых приложений и опций Windows (Системный Реестр, свойства папок):
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"="1"

[HKCU\Software\Microsoft\Windows\CurrentVersion\explorer\advanced]
"Hidden"="0"
"ShowSuperHidden"="0"
"HideFileExt"="1"

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"="1"
"DisableCMD"="0"

Также червь создает следующую папку:
%Documents and Settings%\User\Local Settings\Application Data\Bron.tok-XX

XX – 2 случайные цифры.
Распространение через email

Для поиска адресов жертв червь сканирует файлы, имеющие следующие расширения:
asp
cfm
csv
doc
eml
html
php
txt
wab

При этом червем игнорируются адреса, содержащие следующие подстроки:
ADMIN
AHNLAB
ALADDIN
ALERT
ALWIL
ANTIGEN
ASSOCIATE
AVAST
AVIRA
BILLING@
BUILDER
CILLIN
CONTOH
CRACK
DATABASE
DEVELOP
ESAFE
ESAVE
ESCAN
EXAMPLE
GRISOFT
HAURI
INFO@
LINUX
MASTER
MICROSOFT
NETWORK
NOD32
NORMAN
NORTON
PANDA
PROGRAM
PROLAND
PROTECT
ROBOT
SECURITY
SOURCE
SYBARI
SYMANTEC
TRUST
UPDATE
VAKSIN
VAKSIN
VIRUS

При рассылке зараженных писем червь пытается осуществить прямое подключение к SMTP-серверам.
Характеристики зараженных писем
Тема письма:
<пустое поле>
Имя файла-вложения:
Kangen.exe
Прочее

Червь перегружает зараженную систему в том случае, если обнаруживает открытое окно со следующими строками в заголовке:
.exe
Registry

Offline

#5  09.01.07 18:47

Re: Что за вирус Email-Worm.Win32.Brontok.a?

Спасибо большое.

Offline

#6  09.01.07 19:08

Re: Что за вирус Email-Worm.Win32.Brontok.a?

RiFF написал(а):

lsass.exe
smss.exe

У меня эта херня в процессах висит постоянно, и не закрывается, говорит критический системный процесс:)
Думал вылечил, надо лечить:(

Offline

#7  09.01.07 19:19

Re: Что за вирус Email-Worm.Win32.Brontok.a?

sanek123 написал(а):

lsass.exe
smss.exe

))))
1 файл это служба защищённого хранилища виндовс, второй - диспетчер сеанса виндовс NT

не вылечишь думаю, ну разве что от винды откажешься)

Offline

#8  09.01.07 19:57

Re: Что за вирус Email-Worm.Win32.Brontok.a?

Antony, Ну тогда я чайник:))

Offline

#9  09.01.07 23:42

Re: Что за вирус Email-Worm.Win32.Brontok.a?

RiFF, ты специально мне написал что в реестре прописать нужно, да? хошь чтоб я вирус сделал?

Offline

#10  10.01.07 00:42

Re: Что за вирус Email-Worm.Win32.Brontok.a?

[Tomahawk], ага ........ давай пиши :)

Offline

#11  10.01.07 08:51

Re: Что за вирус Email-Worm.Win32.Brontok.a?

если процессы запущены не от SYSTEM а от имени пользователя - то это вирус))
ща сижу в данный момент лечу этот вирус на рабочем ноуте)))

Offline

Software » Что за вирус Email-Worm.Win32.Brontok.a? 

ФутЕр:)

© Hostel Web Group, 2002-2025.   Сообщить об ошибке

Сгенерировано за 0.034 сек.
Выполнено 14 запросов.