W32.Mogi

W32.Mogi Ц червь, распростран€ющийс€ через файлообменные сети. „ервь понижает настройки безопасности на скомпрометированном компьютере и может выполн€ть DoS атаки на сторонние ресурсы.

W32.Mogi Ц червь, распростран€ющийс€ через файлообменные сети. „ервь понижает настройки безопасности на скомпрометированном компьютере и может выполн€ть DoS атаки на сторонние ресурсы.

ѕри первом запуске, W32.Mogi создает следующие файлы:

Х %System%\layer.exe
Х %System%\iexplore.exe

» добавл€ет значение "Services" = "iexplore.exe" к ключу реестра:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

„ервь также завершает работу следующих процессов на зараженной системе:

Х KAVPF.exe
Х agentw.exe
Х AckWin32.exe
Х Claw95.exe
Х Monitor.exe
Х avpm.exe
Х _AVP32.EXE
Х AVP32.EXE
Х vshwin32.exe
Х f-stopw.exe
Х APVXDWIN.EXE
Х PAVPROXY.EXE
Х VbCons.exe
Х vbcmserv.exe
Х _AVPCC.EXE
Х GBPOLL.EXE
Х TAUMON.EXE
Х zonealarm.exe
Х vsmon.exe
Х zapro.exe
Х PERSWF.EXE
Х MPFAGENT.EXE
Х MPFSERVICE.exe
Х MPFTRAY.EXE
Х VSHWIN32.EXE
Х VSECOMR.EXE
Х WEBSCANX.EXE
Х AVCONSOL.EXE
Х VSSTAT.EXE
Х ALOGSERV.EXE
Х CMGRDIAN.EXE
Х RULAUNCH.EXE
Х VSMAIN.EXE
Х Mcshield.exe
Х iamapp.exe
Х iamserv.exe
Х WrCtrl.exe
Х WrAdmin.exe
Х lockdown2000.exe
Х Sphinx.exe
Х BlackICE.exe
Х blackd.exe
Х rapapp.exe
Х IAMAPP.EXE
Х NISUM.EXE
Х IAMSTATS.EXE
Х LUSPT.exe
Х ccApp.exe
Х ccEvtMgr.exe
Х ccPxySvc.exe
Х NISSERV.EXE
Х AUTODOWN.exe
Х VET32.exe
Х ETRUSTCIPE.exe
Х MWATCH.exe
Х EFPEADM.exe
Х EVPN.exe
Х cleaner3.EXE
Х cleaner.EXE
Х Navw32.exe
Х AVXMONITOR9X.EXE
Х AVXMONITORNT.EXE
Х AVXQUAR.EXE
Х NORMIST.EXE
Х NVC95.EXE
Х Claw95cf.exe
Х Nupgrade.exe
Х AVGCC32.EXE
Х AVGCTRL.EXE
Х AVGSERV.EXE
Х ICSUPP95.EXE
Х ICLOADNT.EXE
Х IOMON98.EXE
Х Vet95.exe
Х VetTray.exe
Х AutoDown.exe
Х Rescue.exe
Х WRADMIN.EXE
Х GUARD.EXE
Х DOORS.EXE
Х PCCIOMON.EXE
Х AvkServ.exe
Х notstart.exe
Х AVSYNMGR.EXE
Х MINILOG.EXE
Х VSMON.EXE
Х BLACKD.EXE
Х NMAIN.EXE
Х IAMSERV.EXE
Х GUARDDOG.EXE
Х PERSFW.EXE
Х LOCKDOWN.EXE
Х LOCKDOWN2000.EXE
Х SPHINX.EXE
Х NPROTECT.EXE
Х NDD32.EXE
Х NETUTILS.EXE
Х LDNETMON.EXE
Х PORTMONITOR.EXE
Х CONNECTIONMONITOR.EXE
Х navapsvc
Х NAVENGNAVEX15
Х NAV Auto-Protect
Х SymProxySvc.exe
Х SweepNet
Х SWEEPSRV.SYS
Х AvSynMgr
Х _AVPM.EXE
Х AVPM.EXE
Х NAVAPW32.EXE
Х RTVSCN95.EXE
Х DEFWATCH.EXE
Х VPC32.EXE
Х VPTRAY.EXE
Х POPROXY.EXE
Х NAVAPSVC.EXE
Х ALERTSVC.EXE
Х NAVLU32.EXE
Х NAVWNT.EXE
Х NPSSVC.EXE
Х LUALL.EXE
Х SWNETSUP.EXE
Х ICLOAD95.EXE
Х ICMON.EXE
Х ICSUPP95.EXE
Х ICSUPPNT.EXE
Х IFACE.EXE
Х ADVXDWIN.EXE
Х PADMIN.EXE
Х NWTOOL16.EXE
Х NTVDM.EXE
Х ANTS.EXE
Х ANTI-TROJAN.EXE
Х WRCTRL.EXE
Х MOOLIVE.EXE
Х MGHTML.EXE
Х MCMNHDLR.EXE
Х MCVSRTE.EXE
Х MCVSSHLD.EXE
Х MGAVRTCL.EXE
Х MGAVRTE.EXE
Х SCAN32.EXE
Х SCRSCAN.EXE
Х SYMTRAY.EXE
Х VSCHED.EXE
Х MCTOOL.EXE
Х AVXW.EXE
Х AVXQUAR.EXE.EXE
Х AMON9X.EXE
Х AVGW.EXE
Х WEBTRAP.EXE
Х PCCWIN98.EXE
Х POP3TRAP.EXE
Х TDS-3.EXE
Х SS3EDIT.EXE
Х JEDI.EXE
Х MONITOR.EXE
Х RAV7WIN.EXE
Х RAV7.EXE
Х SWEEP95.EXE
Х MCAGENT.EXE
Х MCUPDATE.EXE
Х ntrtscan.EXE
Х pccwin97.EXE
Х pccntmon.EXE
Х pcscan.EXE
Х CLAW95.EXE
Х CLAW95CF.EXE
Х VET95.EXE
Х VETTRAY.EXE
Х AUTODOWN.EXE
Х VET32.EXE
Х ETRUSTCIPE.EXE
Х MWATCH.EXE
Х EFPEADM.EXE
Х EVPN.EXE
Х RESCUE.EXE
Х ACKWIN32.EXE
Х DVP95.EXE
Х DVP95_0.EXE
Х F-AGNT95.EXE
Х F-PROT95.EXE
Х EXPERT.EXE
Х FP-WIN.EXE
Х F-STOPW.EXE
Х VIR-HELP.EXE
Х F-PROT.EXE
Х SPYXX.EXE
Х ATWATCH.EXE
Х ATUPDATER.EXE
Х ATCON.EXE
Х PVIEW95.EXE
Х WGFE95.EXE
Х CTRL.EXE
Х LDPROMENU.EXE
Х LDSCAN.EXE
Х GENERICS.EXE
Х PROCESSMONITOR.EXE
Х PROGRAMAUDITOR.EXE
Х AVSYNMGR.EXE
Х TFAK.EXE
Х LUCOMSERVER.EXE
Х WIMMUN32.EXE
Х AutoTrace.exe
Х NWService.exe
Х NTXconfig.exe
Х NeoWatchLog.exe
Х NSCHED32.EXE
Х WATCHDOG.EXE
Х ISRV95.EXE
Х REALMON.EXE
Х AVWINNT.EXE
Х AVGSERV9.EXE
Х avkpop.exe
Х avkservice.exe
Х avkwctl9.exe
Х fsav32.exe
Х fameh32.exe
Х fch32.exe
Х fih32.exe
Х fnrb32.exe
Х fsaa.exe
Х fsgk32.exe
Х fsm32.exe
Х fsma32.exe
Х fsmb32.exe
Х sbserv.exe
Х apvxdwin.exe
Х gbpoll.exe
Х gbmenu.exe
Х pavproxy.exe
Х Avgctrl.exe
Х Avsched32.exe
Х defscangui.exe
Х navapsvc.exe
Х defalert.exe
Х npscheck.exe
Х AckWin32
Х vshwin32
Х f-stopw
Х APVXDWIN
Х PAVPROXY
Х vbcmserv
Х zonealarm
Х MPFSERVICE
Х VSHWIN32
Х WEBSCANX
Х AVCONSOL
Х ALOGSERV
Х CMGRDIAN
Х RULAUNCH
Х GUARDDOG
Х lockdown2000
Х BlackICE
Х IAMSTATS
Х navapw32
Х ccEvtMgr
Х AUTODOWN
Х ETRUSTCIPE
Х cleaner3
Х AVXMONITOR9X
Х AVXMONITORNT
Х Claw95cf
Х Nupgrade
Х ICSUPP95
Х ICLOADNT
Х AutoDown
Х PCCIOMON
Х notstart
Х AVSYNMGR
Х LOCKDOWN
Х LOCKDOWN2000
Х NPROTECT
Х NETUTILS
Х LDNETMON
Х PORTMONITOR
Х CONNECTIONMONITOR
Х SymProxySvc
Х NAVAPW32
Х RTVSCN95
Х DEFWATCH
Х ALERTSVC
Х SWNETSUP
Х ICLOAD95
Х ICSUPP95
Х ICSUPPNT
Х ADVXDWIN
Х NWTOOL16
Х ANTI-TROJAN
Х MCMNHDLR
Х MCVSSHLD
Х MGAVRTCL
Х PCCWIN98
Х POP3TRAP
Х MCUPDATE
Х ntrtscan
Х pccwin97
Х pccntmon
Х CLAW95CF
Х ACKWIN32
Х F-AGNT95
Х F-PROT95
Х VIR-HELP
Х ATUPDATER
Х LDPROMENU
Х GENERICS
Х PROCESSMONITOR
Х PROGRAMAUDITOR
Х AVSYNMGR
Х LUCOMSERVER
Х WIMMUN32
Х AutoTrace
Х NWService
Х NTXconfig
Х NeoWatchLog
Х NSCHED32
Х WATCHDOG
Х AVGSERV9
Х avkservice
Х avkwctl9
Х apvxdwin
Х pavproxy
Х Avsched32
Х defscangui
Х defalert
Х npscheck


ј также удал€ет следующие файлы:

Х %System%\ath.exe
Х %System%\balyoz.exe
Х %System%\bomba.exe
Х %System%\bonk.exe
Х %System%\jolt2.exe
Х %System%\kod.exe
Х %System%\sin.exe
Х %System%\suf.exe
Х %System%\syn.exe
Х %System%\smurf.exe

ƒл€ распостранени€ в файлообменных сет€х червь копирует себ€ в следующие папки:

Х %ProgramFiles%\Donkey2000\incoming
Х %ProgramFiles%\ICQ\shared files
Х %ProgramFiles%\Morpheus\My Shared Folder
Х %ProgramFiles%\Bearshare\Shared
Х %ProgramFiles%\Gnucleus\Downloads
Х %ProgramFiles%\Gnucleus\Downloads\Incoming
Х %ProgramFiles%\Kazaa\My Shared Folder
Х %ProgramFiles%\Limewire\Shared
Х %ProgramFiles%\emule\incoming

»спользу€ одно из следующих имен файлов:

Х Dragon_NaturallySpeaking_xp.exe
Х norton_2004_setup.exe
Х multi_password_cracker.exe