Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты.
Вирус-червь, распространяющийся через интернет в виде вложений в зараженные электронные письма. Рассылается по всем найденным на зараженном компьютере адресам электронной почты.
Червь является приложением Windows (PE EXE-файл), имеет размер около 16КБ, упакован MEW. Размер распакованного файла — около 69КБ.
После запуска червь копирует себя в папку Windows с произвольным именем из 5 символов. Например:
Затем регистрирует себя в ключе автозагрузки системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"<5 случайных символов>"="C:\%WinDir%\Fonts\vhpoj.exe"
"<5 случайных символов>"="C:\%WinDir%\Temp\vhpoj.exe"
Червь создает в памяти уникальный идентификатор "BreaKer_cUk" для определения своего присутствия в системе.
Для поиска адресов жертв червь сканирует адресную книгу MS Outlook и рассылает себя по всем найденным в ней адресам электронной почты.
При рассылке зараженных писем червь пытается осуществить прямое подключение к SMTP-серверам.
Выбирается из списка:
Выбирается из списка:
Выбирается из списка:
После запуска на зараженном компьютере червь открывает следующую интернет-страницу:
http://www.pornprone.com/