Описание
Когда Win32: Warezov запущен, он создает ряд исполняемых файлов в % WINDOWS% и % System% каталоге (кол-во и имена файлов, зависят от точной версии Win32: Warezov). Эти файлы также обнаружены как Win32Warezov. Затем он открывает Блокнот и отображает случайных символов в текстовом файле.
Win32: Warezov ставит перед собой, чтобы запускаться каждый раз Windows начинается с создания реестра в:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run
Win32: червь сканирует несколько типов файлов для адресов электронной почты. Эти адреса затем сохраняется и используется для отправки себя в качестве вложений электронной почты. Win32: Warezov отправляет электронную почту со следующими характеристиками:
1. Тема (один из следующих):
* Ошибка
* Добрый день
* привет
* Mail Delivery System
* Mail Transaction Failed
* изображение
* Server Report
* Статус
* проверка
2. Сообщение (один из следующих):
* Mail Transaction Failed. Частичное сообщения доступна.
* Сообщение не может быть представлена в 7-разрядной кодировки ASCII и был направлен в виде двоичного вложения
* Сообщение содержит символы Unicode и было отправлено в виде двоичного вложений.
3. Приложение файла состоит из трех частей, каждая из которых выбирается из одной колонки (вторая часть следуют пустые пространства, за которыми следуют третьи части). Например 'Update-KB1234-x86.msg. ЦМД "является одним из многих вариантов.
Имя файла частей
1: имя_файла 2: ложное доб. 3: Схватка доб.
тело . DAT . Бат
Данные . EML . CMD
Doc . журнал . EXE
Документы . Msg . PIF
документ . TXT . SCR
файл
Сообщение
README
проверка
Текст
Update-KB [случайных чисел]-x86
Много вариантов Win32: Warezov способны загрузки других опасных или нежелательных приложений как трояны или рекламное ПО. Многие варианты могут отключить связанным с безопасностью продуктов и / или отключить их обновления и просмотра своих сайтов, добавление строк хосты файл (например download.microsoft.com '127 .0.0.1 ').
Win32: Warezov оказывает Backdoor сервер, который позволяет удаленный контроль над компьютером.
Комментарий: % WINDOWS% относится к папке установки Windows. По умолчанию это C: \ WINDOWS (Windows 95, 98, ME, XP) или C: \ Winnt (Windows NT, 2000). % System% относится к системной папке Windows. По умолчанию это C: \ Windows \ System (Windows 95, 98, Me) или C: \ Windows \ system32 (Windows NT, 2000) или C: \ Windows \ System32 (Windows XP).
Обнаружение / Удаление
Win32: Warezov представляет собой быстро растущую семью. Обновление VPS файла на регулярной основе.