| برنامه های قابل حمل | آرشیو وبلاگ | پست الکترونیک |
صفحه اصلي |
|
نوع : کرم اینترنتی
این کرم 23584 بایتی خودش را به در مسیر های زیر کپی می کند C:\auto.exe این کرم ، کرم دیگری از همین گونه با نام W32/Backdoor.eq که حجم آن 40960 است و در مسیر زیر ایجاد میکند ، که این DLL خودش را به فایلهای اجرایی تزریق می کند %WinDir%\System32\<هشت حرف تصادفی>.DLL کرم W32/Backdoor.ep برای اجرای خود در هر بار باز کردن درایو C فایل فایل Autorun.inf را در ریشه درایو C میسازد این کرم برای اجرای خود در هر بار راه اندازی خود را به صورت یک سرویس در ویندوز ثبت می کند این کار را توسط کلید رجیستری زیر انجام می دهد HKLM\System\ControlSet001\Enum\Root\LEGACY_<هشت حرف تصادفی>\0000\Control این کرم با استفاده از کلید های زیر اجازه نمایش فایل های مخفی می گیرد ، HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL برای بر طرف سازی اثرات تخريبی اين کرم می توانيد از برنامه ی زير استفاده کنيد
كرم W32/Bermado : %UserProfile%\SendTo\Svchost کار دیگر این کرم ایجاد یک کرم دیگر از همین گونه با نام W32/Bermado.b است که حجم آن 4076 است %UserProfile%\SendTo\SOUNDMAX این ورم برای اجرای خود در هر بار راه اندازی کلید زیر را ایجاد می کند : HKEY_CURRENT_USER\Software این ورم با استفاده از کلید های زیر اجازه نمایش فایل های مخفی می گیرد ، HKLM\SOFTWARE\Microsoft برای بر طرف سازی اثرات تخريبی اين کرم می توانيد از برنامه ی زير استفاده کنيد آیکون این ورم شبیه فولدر است ممکن است توسط کاربر اجرا شود با وارد شدن به هر پوشه ای آن پوشه را مخفی می کند
كرم W32/Foova.ai : C:\ChamranPartC.exe از کارهایی که ورم W32/Foova.ai بر روی سیستم انجام می دهد درون فایل زیر گزارشی از تکثیر این ورم تهیه می کند %Temp%\Help-X27.txt پیامی به شکل زیر نمایش می دهد
بر روی صفحه نمایش صفحهای شبیه به شکل زیر نمایش می دهد
برای اجرای خود در هر بار راه اندازی کلید زیر را ایجاد می کند HKLM\SOFTWARE\Microsoft با تبلیغ سایت http://www.persiancod.com لینک های فریبنده زیر را نمایش می دهد Fun - Sex And Love In This Pack
كرم W32/Trojan.km : %windir%\system32\ctfmona.exe همچنین این کرم از درون خودش دو فایل به شکل زیر بیرون می آورد %windir%\system32\ctfmonb.bmp
این کرم خود را به شکل زير در رجيستری ثبت میکند تا با هر بار راهاندازی سيستم بطور خودکار اجرا شود : HKLM\Software\Microsoft HKLM\Software\Microsoft
كرم W32/Sanvood : %windir%\system32\.exe این کرم خود را به شکل زير در رجيستری ثبت میکند تا با هر بار راهاندازی سيستم بطور خودکار اجرا شود : HKLM\Software\Microsoft Game Mp3 Picture Video Girl XXX Music Program Love Sara این کرم به گونه ای عمل می کند که بعد از وارد شدن به سیستم پنجره شبیه به زیر برای کاربر نمایش داده می شود .
ضمنا این کرم برای گمراه کردن کاربر ایکونی شبیه به Windows Media Player دارد
كرم W32/Golmora : Picture.exe عکس ميترا.exe از دیگر كارهای اين ويروس اين است كه خودش را در ريشه همه درايوها با نام explore.exe كپی كرده و در كنار آن فايلی با نام Autorun.inf ايجاد میكند. اين عمل باعث میشود كه هر گاه كاربر بخواهد به هر شکلی وارد هر درايوی شود، فايل مربوط به كرم اجرا گردد. نوع Autorun ايجاد شده به گونهايست كه اگر فايل explore.exe كه خود كرم است از روی سيستم پاك شده ولی فايل Autorun.inf باقی بماند، با دوبار كليك كردن بر روی نام درايو پنجره Open with نمايش داده میشود و كاربر نمیتواند وارد درايو شود. در اين حالت با كليك راست نمودن بر روی نام درايو و انتخاب گزينه Open نيز نمیتوان وارد درايو شد. برای برطرف نمودن اين مشكل بايستی فايل زير را دانلود نموده و آن را بر روی سيستم خود اجرا نماييد: این ورم برای اجرای خود در هر بار راه اندازی کلید زیر را ایجاد می کند : HKCU\Software\Microsoft این ورم با استفاده از کلید های زیر از اجرای Task Manger و Regedit جلو گیری می کند ، HKCU\Software\Microsoft این از طریق Cool Disk منتشر می کند. آیکون این ورم شبیه فولدر است ممکن است توسط کاربر اجرا شود کامپيوترهاي دانشگاه آزاد اسلامي واحد همدان ويروسهاي زيادي دارد که به دانشجويان ضرر مي زند.
چرا مسئولان به فکر نيستند؟ چرا از آنتي ويروسهاي قوي تري استفاده نمي کنند؟ اگر به اين موضوع رسيدگي نکنيد منتظر ويروسهاي خطرناک باشيد Win32.HAU.B Worm |