สเวน (เวิร์มคอมพิวเตอร์)
| หนอนสเวน | |
|---|---|
| รายละเอียดมัลแวร์ | |
| ชื่อทางเทคนิค | วิน32/สเวน |
| ชื่อเรียกอื่น |
|
| พิมพ์ | เวิร์มคอมพิวเตอร์ |
| ชนิดย่อย | ผู้ส่งอีเมลจำนวนมาก |
| รายละเอียดทางเทคนิค | |
| แพลตฟอร์ม | Windows 95 ถึง Windows XP |
| ขนาด | 106-496 ไบต์ |
Swenเป็นเวิร์มคอมพิวเตอร์ที่ส่งอีเมลจำนวนมาก เขียนด้วยภาษา C++มันส่งอีเมลที่มีตัวติดตั้งไวรัส โดยปลอมตัวเป็นการ อัปเดต ของ Microsoft Windowsอย่างไรก็ตาม มันสามารถทำงานได้บน เครือข่าย แชร์ไฟล์แบบ P2P , IRCและเว็บไซต์กลุ่มข่าวต่างๆ ด้วย มีการวิเคราะห์ Swen ครั้งแรกเมื่อวันที่ 18 กันยายน 2546 แต่ก็อาจติดเชื้อคอมพิวเตอร์มาก่อนหน้านั้นแล้ว มันสามารถปิดการใช้งานไฟร์วอลล์และโปรแกรมป้องกันไวรัสได้
การติดเชื้อ
ติดตั้งด้วยตนเอง
ไวรัสจะแพร่กระจายตัวเองครั้งแรกผ่านทางอีเมลพร้อมไฟล์แนบ โดยปลอมตัวเป็นไฟล์อัปเดตสำหรับ Windows ไฟล์ แนบอาจมีนามสกุล .com , .scr , .bat , .pifหรือ.exe หากชื่อไฟล์ขึ้นต้นด้วยตัวอักษร P, Q, U หรือ I มันจะแสดงกล่องโต้ตอบการอัปเดตของ Microsoft ปลอม โดยถามผู้ใช้ว่าต้องการติดตั้งการอัปเดตความปลอดภัยของ Microsoft หรือไม่ โดยมีสองตัวเลือกคือ "ใช่" และ "ไม่" หากผู้ใช้กด "ใช่" มันจะแสดงแถบความคืบหน้าปลอมขณะติดตั้งการอัปเดตปลอม เมื่อเสร็จสิ้น มันจะแสดงกล่องโต้ตอบอีกกล่องหนึ่งโดยระบุว่า: Microsoft Internet Update Pack การติดตั้งเสร็จสมบูรณ์แล้ว จากนั้นมัลแวร์จะเรียกใช้ตัวเองอีกครั้ง ตามด้วยกล่องโต้ตอบอีกกล่องหนึ่งโดยระบุว่า: Microsoft Security Update Pack การอัปเดตนี้ไม่จำเป็นต้องติดตั้งในระบบนี้ หากผู้ใช้เลือก "ไม่" มัลแวร์จะยังคงติดตั้งตัวเองอย่างเงียบ ๆ ในพื้นหลัง ต่อไป มันจะตรวจสอบเกณฑ์บางอย่างโดยการเปิดกล่องโต้ตอบอีกกล่องหนึ่ง โดยขอให้ผู้ใช้ป้อนที่อยู่อีเมล ชื่อผู้ใช้ รหัสผ่านที่อยู่เซิร์ฟเวอร์SMTPและPOP3หลังจากกรอกข้อมูลในช่องที่กำหนดเสร็จแล้ว ไวรัสจะสร้างสำเนาของตัวเองในโฟลเดอร์ชื่อ จากนั้นไวรัสจะย้ายข้อมูลทั้งหมดไปยังสำเนาและจบการทำงานในที่สุดC:\Windows<random characters>.exe
เริ่มอัตโนมัติ
เวิร์มจะสร้างรายการรีจิสทรี ต่อไปนี้ เพื่อเรียกใช้งานเมื่อเริ่มต้นระบบ: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\Run\<random value> = "<random filename>.exe autorun"