Информационная безопасность компьютерных систем и защита конфиденциальных данных
Вредоносные программы

MSNWorm.FH

автор: Administrator | 14 февраля 2009, 17:26 | Просмотров: 6022
теги: Вредоносные программы, Червь, Windows, реестр, Messenger



Описание:
Червь для платформы Windows. Распространяется, рассылая свои копии через MSN Messenger. Закрывает доступ к большому количеству сайтов, включая сайты производителей защитных приложений. Отключает доступ к командной консоли (cmd.exe), отключает функцию восстановления системы.

Тип вредоносной программы:
Червь

ОС подверженные заражению:
Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000

Уровень опасности:
низкий

Размер:
79.360 байт

Технические детали:
При старте создает файл "SYMBOOTCFG.EXE" в системной директории Windows (далее %sysdir%).

Закрывает доступ к большому количеству сайтов, включая сайты производителей защитных приложений, сопоставляя их доменные имена другому IP-адресу (точных данных не указано, но, обычно, это "127.0.0.1") в файле "HOSTS".

Обеспечивает себе автозагрузку при каждом старте системы. Добавляет в реестр запись:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Symantec Boot Config = symbootcfg.exe

Отключает доступ к командной оболочке (cmd.exe). Модифицирует в реестре запись:
HKEY_CURRENT_USER\ Software\ Policies\ Microsoft\ Windows\ System
DisableCMD = 01, 00, 00, 00

Отключает функцию восстановления системы. Модифицирует в реестре запись:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Policies\ Microsoft\ Windows NT\ SystemRestore
DisableConfig = 01, 00, 00, 00

Написан на языке Delphi.


Как удалить MSNWorm.FH:
#1 Отключить функцию "Восстановление системы"
#2 Полностью проверить систему антивирусом с обновлённой базой сигнатур
#3 Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)

Если при попытке запустить Редактор реестра, Командную строку и/или Диспетчер задач (любым способом) появляется окно с сообщением «Редактирование реестра запрещено администратором системы», «Приглашение командной строки отключено вашим администратором» и/или «Диспетчер задач отключён администратором», рекомендуем использовать бесплатно скачать и использовать бесплатную программу, RegComTas EnableR с помощью которой возможно восстановить прав пользователя на запуск системных утилит.



источник:
symantec.com
Обратная связь

Информация


Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.