Понедельник, 29.04.2024, 15:25
Приветствую Вас Гость
Главная » 2008 » Сентябрь » 5 » Червь для R2
Червь для R2
11:38
О популярности «Reign of Revolution» также свидетельствует факт наличия вирусов, крадущих пароли к игровым аккаунтам. Один из таких вирусов — червь W32.Gammima.AG размером всего 75 килобайт, естесственно, для платформы Windows.
Впервые вирус был зафиксирован еще в 2007 году.
Занимается вирус кражей паролей к десяти различным онлайн-играм, R2 попала в эту десятку.

Помимо R2 внимание вредоносной программы привлекают следующие игры:
ZhengTu, Wanmi Shijie or Perfect World, Dekaron Siwan Mojie, HuangYi Online, Rexue Jianghu, ROHAN, Seal Online, Maple Story, Talesweaver.

Действие вируса заключается в следующем — в системной директории Windows\%System% создаются файлы kavo.exe и kavo0.dll, второй из них внедряется во все запущенные на ПК процессы, среди которых вирус ищет следующие: zhengtu.dat, elementclient.exe, dekaron.exe, hyo.exe, wsm.exe и ybclient.exe, fairlyclient.exe, so3d.exe, maplestory.exe, inphasenxd.exe для указанных выше игр соответственно. Для R2 вирус ищет процесс r2client.exe.
Все перечисленные игры очень популярны в Азии.

Кроме указанных действий вирус также копируется себя в корень всех разделов под именем ntdetect.com, там же создаёт файл autorun.inf, который обеспечивает автозапуск ntdetect.com при подключении диска к системе. Вызов kavo.exe добавляется в автозагрузку через реестр (HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\"kava" = "%System%\kavo.exe"). В реестр добавляются следующие ключи:

  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
    Explorer\Advanced\Folder\Hidden\SHOWALL\"CheckedValue" = "0"
  • HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\
    Explorer\Advanced\"Hidden" = "2"
  • HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\
    Explorer\Advanced\"ShowSuperHidden" = "0"
  • HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\
    Pocilies\Explorer\"NoDriveTypeAutoRun" = "0x91",
в результате в операционной системе отключается отображение скрытых файлов и каталогов и включается автоматический запуск autorun.inf при подключении дисков.

Интересно, что вирус прославился еще тем, что проник на один из лэптопов Международной космической станции. Эту новость 27 августа этого года подтвердила NASA, уточнив при этом, что точно не известно какая именно страна принесла на станцию заражённый лэптоп. По словам представителя NASA Kelly Humphries такие лэптопы чаще используются представителями США или же России.


Источниками для новости послужили следующие материалы:
Категория: Новости сайта | Просмотров: 1979 | Добавил: newt | Рейтинг: 0.0/0 |
Всего комментариев: 0
Имя *:
Email *:
Код *: