Червь распространяется путем создания копии в Kazaa-Shared Folders и направив инфицированы электронной почты. Это кузница в поле отправителя электронной почты. Оно использует один из этих пунктов в поле "Тема:" Ошибка "," Hello "," Привет "," Mail Delivery System "," Mail Transaction Failed "," Server Report "," Статус "или" Тест ". Прикрепленный 22528 байт и имеет одно из расширений "Летучая мышь", "ЦМД", "EXE", "ПИФ", "SCR". Вложения могут быть сжаты в Zip файла 22788 байт. Червь ищет почтовых адресов в файлах с расширениями "АДС", "ASP", "DBX", "HTM", "PHP", "ВР", "листов", "ТББ", "txt" и "ЗАО" . Червь опускает проводки для некоторых областей, в основном антивирусным программным обеспечением и компаниями, университетами и интернет властей.
При запуске, червь открывает Блокнот программа с мусором в нем данных. Червь instals библиотеке shimgapi.dll в папке% System%. Библиотека является троянским конем, что делает удаленный контроль над компьютером возможно, в том числе установку любой программы. Она открывает TCP-порты между 3127 - 3198 для общения. Червь копирует себя в TASKMON.EXE файла в папке% System%.
Червь добавляет свой собственный ключ к следующим пунктам реестра:
\ HKLM \ SOFTWARE \ Microsft \ Windows \ CurrentVersion \ Run
\ HKCU \ Software \ Microsft \ Windows \ CurrentVersion \ Run
Он добавляет ключи TaskMon со значением% System% \ TASKMON.EXE - этот пункт запускает червя, когда Windows начинает.
HKEY_CLASSES_ROOT \ CLSID \ (E6FB5E20-DE35-11CF-9C87-00AA005127ED) \ InProcServer32
Она помещает значение% SYSDIR% \ shimgapi.dll к пункту умолчанию - это пункт запускает троянский конь в Explorer.exe 'S памяти.
Он также создает подраздел
\ HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ comdlg32 \ Version
\ HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ comdlg32 \ Version
Червь будет выполнять DDoS (распределенный отказ в обслуживании) атаки на 1 февраля 2004 года на сайт www.sco.com. Она будет остановить все ее деятельности на 12 февраля 2004. Троянский конь остается активным после этой даты, однако.
Удаление:
Чтобы удалить этот вирус Пожалуйста, воспользуйтесь бесплатно Avast! Virus Cleaner.
Avast! с VPS файла от года или после 26 января 2004 (Minor Version 05) способен обнаружить этого червя.