Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.HLLM.Yaha.64000

(W32/Yaha.g@MM, Win32.Yahaa.E@mm, W32.Yaha.F@mm.enc, System error, Worm/Lentin.G.1, I-Worm/Yaha.G, W32.Yaha@mm, I-Worm/Generic.BVY, WORM_YAHA.G, Win32/Yaha.F@mm, Parser error, W32/Yaha.E, Email-Worm.Win32.Lentin.g, Worm:Win32/Yaha.F@mm, Worm/Lentin.G.4, Generic.dx, Win32/Yaha.E!Worm, W32.Yaha.F@mm, Win32.HLLW.Yaha.G, W32/Yaha.gen@MM, Exploit-MIME.gen.exe)

Описание добавлено:

Тип вируса: Почтовый червы массовой рассылки

Уязвимые ОС: Win95/98/Me/NT/2000/XP

Упакован:

Техническая информация

  • При своём запуске создаёт в %WinDir% файлы reeh.exe (30 Кб), reeh.txt.
  • Выводит на экран сообщение:

    U r so cute today #!#!
    True Love never ends
    I like U very much!!!
    U r My Best Friend

  • Для осуществления рассылки своих копий ищет адреса электронной почты, сканируя Адресную книгу Windows (WAB), списки MSN Messenger, .NET Messenger, Yahoo, ICQ, файлы с расширением *.*htm* и сохраняет их в файле reehreeh.dll
  • В поле From червь подставляет произвольный адрес.
  • В поле Subject червь случайным образом подставляет следующие строки:

    wOW CHECK THIS
    Check the attachment
    See the attachement
    Enjoy the attachement
    More details attached
    searching for true Love
    you care ur friend
    Who is ur Best Friend
    make ur friend happy
    True Love
    Dont wait for long time
    Free Screen saver
    Friendship Screen saver
    Looking for Friendship
    Need a friend?
    Find a good friend
    Best Friends
    I am For u
    Life for enjoyment
    Nothink to worryy
    Ur My Best Friend
    Say 'I Like You' To ur friend
    Easy Way to revel ur love
    Wowwwwwwwwwww check it
    Send This to everybody u like
    Enjoy Romantic life
    Let's Dance and forget pains
    war Againest Loneliness
    How sweet this Screen saver
    Let's Laugh
    One Way to Love
    Learn How To Love
    Are you looking for Love
    love speaks from the heart
    Enjoy friendship
    Shake it baby
    Shake ur friends
    One Hackers Love
    Origin of Friendship
    The world of lovers
    The world of Friendship
    Check ur friends Circle
    Friendship
    how are you
    U r the person?
    U realy Want this
    Romantic
    humour
    Wonderfool
    excite
    charming
    Idiot
    Bullshit
    Funny
    Great
    LoveGangs
    Shaking
    powful
    Interesting
    Screensaver
    relations
    stuff
    to ur friends
    to ur lovers
    for you
    to see
    to check
    to watch
    to enjoy
    to share
    screensaver
    screensaver4u
    screensaverforu
    freescreensaver
    lovers
    lovescr
    loverscreensaver
    loversgang
    loveshore
    love4u
    enjoylove
    sharelove
    shareit
    checkfriends
    urfriend
    friendscircle
    friendship
    friends
    friendscr
    friends4u
    friendship4u
    friendshipbird
    friendshipforu
    friendsworld
    werfriends
    passion
    bullshitscr
    shakeit
    shakescr
    shakinglove
    shakingfriendship
    passionup
    rishtha
    greetings
    lovegreetings
    friendsgreetings
    friendsearch
    lovefinder
    truefriends
    truelovers
    fucker

  • Имя вложения может быть следующим:

    loveletter
    resume
    biodata
    dailyreport
    mountan
    goldfish
    weeklyreport
    report

  • Текст писем может быть следующим:

    This e-mail is never sent unsolicited. If you need to unsubscribe,
    follow the instructions at the bottom of the message.
    <<<>>> <<<>>> <<<>>> <<<>>> <<<>>> <<<>>> <<<>>> <<<>>> <<<>>> <<<>>>

    If you do so, please include this problem report. You can
    delete your own text from the message returned below.
    Copy of your message, including all the headers is attached
    For further assistance, please contact < postmaster

    This message was created automatically by mail delivery software (Exim).
    A message that you sent could not be delivered to one or more of its recipients. This is a permanent error. The following address(es) failed:

    in the field provided and click "Unsubscribe".
    * Reply to this message with the word "REMOVE" in the subject line.

    This message was sent to address /remove?freescreensaver
    * Enter your email address ( to everyone you
    consider a FRIEND, even if it means sending it back to the person
    who sent it to you. If it comes back to you, then you'll know you
    have a circle of friends.
    * To remove yourself from this mailing list, point your browser to:
    http://
    Enjoy this friendship Screen Saver and Check ur friends circle...
    Send this screensaver from www.
    ***********************************************************

  • Рассылку писем червь осуществляет через SMTP-серверы, список которых хранит в своём теле.
  • Завершает процессы антивирусов и межсетевых экранов:
    SCAM32
    SIRC32
    ZONEALARM
    AVP32
    LOCKDOWN2000
    AVP.EXE
    CFINET32
    CFINET
    ICMON
    SAFEWEB
    WEBSCANX
    ANTIVIR
    MCAFEE
    NORTON
    NVC95
    FP-WIN
    IOMON98
    PCCWIN98
    F-PROT95
    F-STOPW
    PVIEW95
    NAVWNT
    NAVRUNR
    NAVLU32
    NAVAPSVC
    NISUM
    SYMPROXYSVC
    RESCUE32
    NISSERV
    ATRACK
    IAMAPP
    LUCOMSERVER
    LUALL
    NMAIN
    NAVW32
    NAVAPW32
    VSSTAT
    VSHWIN32
    AVSYNMGR
    AVCONSOL
    WEBTRAP
    POP3TRAP
    PCCMAIN
    PCCIOMON

  • Модифицирует ветвь системного реестра
    HKLM\SOFTWARE\Classes\exefile\shell\open\command\
    , устанавливая значение на свою копию.
  • Рекомендации по восстановлению системы

    1. Загрузить ОС Windows в Безопасном режиме (Safe Mode).
    2. Воспользоваться дисковым сканером Dr.Web® либо бесплатной утилитой Dr.Web® CureIT! для сканирования локальных дисков компьютера. Для всех найденных инфицированных файлов необходимо применить действие "Лечить".
    3. Восстановить реестр из резервной копии.

    Важно! Непосредственно перед выполнением п.2 необходимо настроить используемый почтовый клиент таким образом, чтобы он хранил вложения в виде отдельных файлов, а не в теле почтовой базы. Например, хранение вложений отдельно от почтовой базы в почтовом клиенте TheBat! настраивается следующим образом:
    Ящик - Свойства почтового ящика - Файлы и каталоги - Хранить присоединенные файлы в отдельном каталоге (Account - Properties - Files & Directories - Keep attachment files - Separately in a special directory).