Вот ещё одни очень весёлый таваришь
Worm.Win32.RussoTuristo.b
Детектирование добавлено 04 ноя 2006 03:10 MSK
Обновление выпущено 04 ноя 2006 05:06 MSK
Описание опубликовано 14 авг 2007
Поведение
Worm, сетевой червь
Технические детали
Вирус-червь. Является приложением Windows (PE EXE-файл). Имеет размер 53326 байт. Упакован UPX. Размер распакованного файла — около 130 КБ. Написан на Delphi.
Инсталляция
При запуске червь копирует себя в каталог «%WinDir%\cursors» под именем «services.exe»:
%WinDir%\Cursors\services.exe
С целью сокрытия расширений файлов устанавливаются следующие значения в реестре:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced]
"ShowSuperHidden" = "dword:0x00000000"
"HideFileExt" = "dword:0x00000001"
"Hidden" = "dword:0x00000000"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer]
"NoFolderOptions" = "dword:0x00000001"
Также вирус отключает использование системных утилит:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System]
"DisableCMD" = "dword:0x00000001"
"DisableRegistryTools" = "dword:0x00000001"
И добавляет значение в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"Service" = "%WinDir%\Cursors\services.exe"
Таким образом, при каждой последующей загрузке Windows автоматически запускает файл червя.Деструктивная активность
Червь копирует свой исполняемый файл в каждую найденную на всех жестких дисках папку пользователя под именем файла, совпадающим с именем папки.
При этом каждая копия червя имеет иконку папки.
В случае если исполняемый файл червя был запущен из корневого каталога Windows — «%WinDir%\Cursors\services.exe», — вирус проверяет текущую дату; если она соответствует 13 декабря или любой пятнице, 13-му, червь копирует себя в корневые каталоги фиксированных дисков под именем «Temp.exe», а также следующим образом:
%User%\Local Settings\Application Data\Microsoft\CD Burning\Новая папка.exe
Затем все содержимое данных дисков удаляется.
Также червь пытается завершить работу Windows при обнаружении активного окна, имеющего один из заголовков:
Редактор реестра
Результаты поиска
Настройка системы
ПорноРекомендации по удалению
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:
При помощи «Диспетчера задач» завершить процесс «services.exe».
Удалить оригинальный файл червя и все созданные копии:
%WinDir%\cursors\services.exe
Удалить значение из системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"Service" = "%WinDir%\Cursors\services.exe"
Восстановить следующие значения реестра путем замены:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced]
"ShowSuperHidden" = "dword:0x00000000"
"HideFileExt" = "dword:0x00000001"
"Hidden" = "dword:0x00000000"
на
[HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced]
"ShowSuperHidden" = ""
"HideFileExt" = ""
"Hidden" = ""
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer]
"NoFolderOptions" = "dword:0x00000001"
на
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer]
"NoFolderOptions" = ""
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System]
"DisableCMD" = "dword:0x00000001"
"DisableRegistryTools" = "dword:0x00000001"
на
[HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System]
"DisableCMD" = "dword:0x00000000"
"DisableRegistryTools" = "dword:0x00000000"
Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами
Взято с NonStop.
Пробовал избавиться от этой бяки,но чёт бесполезно.