всё правильно ... файл Folder.htt это htm-файл, шаблон для эксплорера когда включен режим 'отображать в стиле веб'. Но этот файл может быть использован вирусом VBS Redlof для своего распространения.
| Цитата | Redlof
Другие названия: VBS.Redlof, VBS/Redlof.A, VBS/Redlof@M, HTML.Redlof.A, VBS/Redlof.A@m, VBS_REDLOF.A, VBS.Redlof.A
Тип: зашифрованный полиморфный вирус
Уязвимые операционные системы: Windows 95/98/ME/NT/2000/XP
Признаки инфицирования:
* наличие в системе инфицированного VBScript либо в %windir%\System\Kernel.dll, либо в %windir%\System\Kernel32.dll. * наличие в системном реестре записи HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunKernel32\ "%SYSTEM%\Kernel.dll"
Описание вируса:
VBS.Redlof - зашифрованный полиморфный вирус, написанный на языке Visual Basic Script. Вирус поражает компьютеры под управлением операционных систем Windows 95/98/ Me/NT/ 2000/ XP. Распространяется по электронной почте, добавляя себя в качестве установленного по умолчанию stationery файла при создании электронных почтовых сообщений.
Поражает файлы с расширениями .asp, .htm, .html , .htt, .jsp, .php и .vbs, дописывая в их конец VBScript, который содержит зашифрованную копию его вирусного кода.
Способы распространения:
Для попадания на компьютер вирус использует так называемую уязвимость виртуальной машины Microsoft в системе безопасности MS Internet Explorer, при которой вирус может быть активирован с удаленного сайта при просмотре пользователем инфицированного таким вирусом HTML файла.
Вирус предпринимает попытки распространяться через электронную почту, отсылаемую пользователем инфицированного компьютера. Достигается это путем инфицирования файла blank.htm, который является установленным по умолчанию stationery файлом для Microsoft Outlook или Outlook Express. Вирус копирует себя в этот файл, а если такой файл уже существует в системе, он добавляет себя в конец такого файла. Для этого в реестровую запись
C:\Program Files\Common Files\Microsoft Shared\Stationery\
вирус добавляет данные blank.htm.
Далее он устанавливает настройки приложения Outlook Express использовать этот файл по умолчанию при создании в формате HTML каждого почтового сообщения, для чего
VBS.Redlof модифицирует несколько реестровых записей:
* HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\ Outlook Express\ <номер версии Outlook>\Mail\Compose Use Stationery * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\Outlook Express\ <номер версии Outlook>\Mail\Stationery Name * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\ Outlook Express\ <номер версии Outlook>\Mail\Wide Stationery Name * HKEY_CURRENT_USER\Software\Microsoft\Windows Messaging Subsystem\ Profiles\Microsoft Outlook Internet Settings\ 0a0d020000000000c000000000000046\001e0360 * HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows Messaging Subsystem\Profiles\Microsoft Outlook Internet Settings\ 0a0d020000000000c000000000000046\001e0360 * HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Common\MailSettings\ NewStationery.
Инфицирование системы:
Попав в систему вирус расшифровывает себя и активируется. В зависимости от местонахождения системной директории Windows вирус помещает инфицированный VBScript либо в %windir%\System\Kernel.dll, либо в %windir%\System\Kernel32.dll. Для обеспечения автоматического запуска этого файла при последующем старте Windows вирус модифицирует реестровую запись:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows \CurrentVersion\RunKernel32 "%SYSTEM%\Kernel.dll"
Для того, чтобы файлы с расширением .dll запускались как скрипт-файлы вирус модифицирует следующие реестровые записи:
* В ключе реестра HKEY_CLASSES_ROOT\.dll он устанавливает данные dllfile * В ключе реестра HKEY_CLASSES_ROOT\.dll вирус изменяет данные Content Type на application/x-msdownload * В ключе реестра HKEY_CLASSES_ROOT\dllFile вирус изменяет данные
* DefaultIcon на HKEY_CLASSES_ROOT\vxdfile\DefaultIcon * ScriptEngine на VBScript * ScriptHostEncode на {85131631-480C-11D2-B1F9-00C04F86C324}
* В ключ реестра HKEY_CLASSES_ROOT\dllFile\Shell\Open\Command\ вирус добавляет данные "%windir%\WScript.exe ""%1"" %*" или "%windir%\System32\WScript.exe ""%1"" %*" * В ключ реестра HKEY_CLASSES_ROOT\dllFile\ShellEx\PropertySheet Handlers\WSHProps вирус добавляет данные {60254CA5-953B-11CF-8C96-00AA00B8708C}
Вирус заражает файлы с расширениями .asp, .htm, .html , .htt, .jsp, .php и .vbs, дописывая в их конец VBScript, который содержит зашифрованную копию его вирусного кода.
| |