При запуске, червь создает два файла в папке% WINDOWS%:
winssk32.exe (86528 байт файла проведение копия червя)
msrrf.dat (файл данных)
и добавляется пункт "Службы ССК" со значением "% WINDOWS% \ winssk32.exe" в ключи реестра:
HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
(второй ключ используется только на Windows NT, 2000 или XP).
Примечание: % WINDOWS% это папка, где установлена система Windows. Она обычно C: \ Windows на Windows 95, 98, ME или XP, или C: \ WinNT на Windows NT или 2000. Эти имена папок по умолчанию, но пользователь может решать за любое другое имя в системе установки Windows.
Червь распространяется по двум каналам - электронной почты и общих папок. Он содержит собственный движок SMTP для электронной почты распространения.
Зараженные письма имеют один из "Тема:" областях:
004448554.pif
Application.pif
Applications.pif
movie.pif
новые document.pif
Re: Заявление
Re: document.pif
Re: Документы
Re: Movie
Re: Кино
Re: Применение Ref 003644
Re: документ
Re: Скринсейвер
Re: Опубликовано
Referer.pif
Screensaver.scr
submited.pif
Ваша заявка
В теле письма является предложение Пожалуйста, см. прилагаемую Zip файл для деталей.. Приложение может иметь на эти имена:
application.zip
document.zip
movie.zip
your_details.zip
screensaver.zip
Благодаря малым нарушением стандарт Интернета для обозначения почтовых вложений (возможно, ошибка), в некоторые почтовые клиенты могут иметь. З.И., а не расширением *. ZIP.
Червь подделывает "From:" адреса - это может быть что угодно. "От:" Адрес видимые в зараженной почты обычно не имеет никакой связи с зараженного источника почты. Червь ищет почты для распространения в файлах с расширениями DBX, EML, HTM, HTML, TXT и WAB.
Червь ищет папки
\ Documents и Settings \ All Users \ Главное меню \ Программы \ Автозагрузка
\ WINDOWS \ All Users \ Главное меню \ Программы \ Автозагрузка
о сетевых ресурсах и пытается копировать себя с ними.
Удаление:
Чтобы удалить этот вирус Пожалуйста, воспользуйтесь бесплатно Avast! Virus Cleaner.
Avast! с VPS файла от года или После 25 июня 2003 в состоянии обнаружить этот червь.