Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.HLLM.Beagle.32256

(Win32.Bagle.H@mm, Worm:Win32/Bagle.H@mm, Email-Worm.Win32.Bagle.h, Parser error, Backdoor:Win32/Hupigon.CN, W32/Bagle.dll.gen, I-Worm/Bagle, I-Worm/Bagle.H, W32/Bagle.gen@MM, Email-Worm.Win32.Bagle.g, System error, Worm/Bagle.H.GODO, W32.Beagle.I@mm, Email-Worm.Win32.Bagle.bo, Worm.Win32.Bagle.I, WORM_BAGLE.H, W32.Beagle.H@mm, I-Worm/Bagle.I, WORM_Bagle.GEN-1, TR/Dldr.Bagle.BR, W32.Beagle.BP@mm, WORM_BAGLE.I, WORM_BAGLE.GEN, Win32.Bagle.I@mm)

Добавлен в вирусную базу Dr.Web: 2004-03-01

Описание добавлено:

Описание

Win32.HLLM.Beagle.32256[Beagle.H] - почтовый червь массовой рассылки, поражающий компьютеры под управлением операционных систем Windows 95/98/Me/NT/2000/XP.

Будучи запущенным, червь помещает свою копию i11r54n4.exe в системную директорию (в Windows 9x и Windows ME это C:\\Windows\\System, в Windows NT/2000 это C:\\\\WINNT\\System32, в Windows XP это C:\\Windows\\System32) и прописывает ссылку на себя в системном реестре:

HKEY_LOCAL_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run
\"rate.exe\"=\"%SysDir%\\i11r54n4.exe\"

обеспечивая таким образом свой последующий запуск при старте последующих Windows-сессий. Червь также создает собственный ключ
HKEY_CURRENT_USER\\Software\\winexe

Одновременно, он размещает еще несколько файлов в той же директории:

  • i1i5n1j4.exe - динамическая библиотека с расширением исполняемого файла, содержащая процедуру загрузки системной библиотеки
  • go154o.exe - динамическая библиотека, содержащая процедуру массовой рассылки червя по электронной почте
  • i11r54n4.exeopen - zip-архив, содержащий исполняемый модуль червя со случайным названием, этот архив отправляется червем по электронной почте при массовой рассылке
  • В остальном механизм действия червя схож с Win32.HLLM.Beagle.36352.