Тип вируса: Вредоносная программа, устанавливающая иные вредоносные программы из своего тела
Уязвимые ОС: Win NT-based
Размер: 23 782 байта
Упакован: -
При своём запуске подменяет системный драйвер %WINDIR%\system32\drivers\ip6fw.sys на собственный (детектируется антивирусом Dr.Web(R) как BackDoor.Bulknet), скрыто запускает Internet Explorer и начинает слать многочисленные SYN_SENT пакеты на определённый ip адрес. Периодически перебирает ip адреса.
Перехватывает следующие функции KiST:
ZwQuerySystemInformation
ZwClose
ZwReadFile
ZwQueryInformationFile
ZwOpenFile
Отследить сетевую активность и завершить процесс Internet Explorer можно посредством утилиты TCPView. Для этого в рабочем окне TCPView найдите запись <non-existent >:[PID] TCP <имя компьютера> <удалённой адрес:PID> <тип пакета>, щёлкните правой кнопкой мыши и выберите "End Process".
"Вирусный" драйвер необходимо удалить обновлённым сканером Dr.Web или бесплатной лечащей утилитой Dr.Web Cureit!