Vyberte stránku

Červ Hannuch podvádí Windows

Červ Hannuch.A se pokouší rozšířit na flash disky po změně určitých nastavení ve Windows.

Hannuch A. červ se šíří ve formě souboru s názvem copy.exe, primárně prostřednictvím vyměnitelných jednotek. Jakmile je v počítači, vytvoří na něm soubor v jednom ze systémových adresářů Windows a poté zajistí, aby se mohl spustit automaticky při každém načtení operačního systému.

Hannuch.A provede několik změn v registrační databázi. Na jedné straně v systému Windows 2000 to znemožňuje pravidelné odhlášení z operačního systému. Odebere také „Nastavení složky“ z tohoto počítače, což ztěžuje odebrání. Je to proto, že červ poskytuje svůj vlastní soubor se skrytým atributem a snaží se zůstat neviditelný pomocí tohoto jednoduchého triku.

Červ Hannuch podvádí Windows

Když trojský kůň Hannuch.A spustí, provede následující akce:

  1. Otevře Průzkumník Windows a vytvoří následující soubor:
    % System% \ vhchosts.exe
  2. Vytvořte následující položku v registrační databázi:
    HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \ systray = “vhchosts.exe”
    HKCU \ Software \ chunhan \\\ gay = „[aktuální den v měsíci]“
  3. Šíří se přes vyměnitelné disky. Zkopíruje do nich soubor s názvem copy.exe a autorun.inf.
  4. Úprava registru zakáže možnost „odhlášení“ ve Windows:
    HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Policies \ Explorer \
    NoLogoff = „00000001“
    Tato změna je účinná pouze pro Windows 2000.
  5. Upravte registrační databázi následujícím způsobem:
    HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Policies \ Explorer \
    NoFolderOptions = „00000001“
  6. Přidá skrytý atribut do vašeho vlastního souboru.

O autorovi