Защити созданное

Другие наши ресурсы

  • free.drweb.kz — бесплатные утилиты, плагины, информеры
  • av-desk.com — интернет-сервис для поставщиков услуг Dr.Web AV-Desk
  • curenet.drweb.kz — сетевая лечащая утилита Dr.Web CureNet!
Закрыть

Библиотека
Моя библиотека

Чтобы добавить ресурс в библиотеку, войдите в аккаунт.

+ Добавить в библиотеку

Ресурсов: -

Последний: -

Моя библиотека

Поддержка
Круглосуточная поддержка | Правила обращения

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Глобальная поддержка:
+7 (495) 789-45-86

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Win32.HLLM.Generic.391

(System error, Worm:Win32/Mywife.E@mm!CME24, WORM_NYXEM.E, Email-Worm.Win32.Nyxem.e, Parser error, Worm.Win32.VB.NEI, W32.Blackmal.E@mm, Win32.Worm.Killav.GR, Win32.Nyxem.E@mm, Win32.Worm.Blackmal.F, Win32/Mywife.E@mm!CME24, W32/MyWife.e@MM, Win32/Blackmal.F!CME24, WORM_NYXEM.GEN, Worm/KillAV.GR, W32/MyWife.d@MM!M24, Worm/VB.6.AN, WORM_GREW.A, Worm/Generic.FX, I-Worm/Nyxem.E, W32/Generic.x)

Добавлен в вирусную базу Dr.Web: 2006-01-16

Описание добавлено:

Описание.

Win32.HLLM.Generic.391 - почтовый червь массовой рассылки. Написан на языке Visual Basic.

Распространение.

По всем найденным на зараженной машине почтовым адресам рассылаются зараженные сообщения.

В доступные сетевые ресурсы C$ и ADMIN$ червь копирует себя с именем Winzip_TMP.exe.

Перебирает заголовки окон и, считая что это имя папки, пытается зайти в нее. Если получается, создает там свою копию с именем Winzip_TMP.exe.

Запуск вируса.

При запуске червь создает в системной папке windows пустой zip-архив с тем же именем, что и исполняемый файл, и открывает его. Затем копирует себя в папку windows под именем rundll16.exe и в системную папку под следующими именами:

scanregw.exe
update.exe
winzip.exe

Для обеспечения автозапуска своей копии вносит в ключ реестра HKLM\Software\Microsoft\Windows\CurrentVersion\Run значение ScanRegistry = "scanregw.exe /scan".

Действия.

Третьего числа каждого месяца червь перезаписывает строкой "DATA Error [47 0F 94 93 F4 K5]" все файлы со следующими расширениями:

doc
xls
mdb
mde
ppt
pps
zip
rar
pdf
psd
dmp

Рекомендации по восстановлению системы

1. Загрузить ОС Windows в Безопасном режиме (Safe Mode) ;
2. Просканировать локальные диски компьютера сканером Dr.Web®, либо бесплатной утилитой Dr.Web® CureIT!. Действие для найденных файлов - удалить ;
3. Если были повреждены какие-либо антивирусные программы, их необходимо переустановить.