118 различных методов маскировки Bagle-KL

Червь W32/Bagle-KL распространяется после открытия приходящих по электронной почте zip-файлов, зашифрованных с использованием пароля. При этом случайный числовой пароль предоставляется получателю в виде, встроенным в изображение, которое находится в теле сообщения. Электронные сообщения приглашают пользователя открыть вложенный zip-файл с использованием пароля.

Червь распространяется через сообщения электронной почты, в которых в строке темы указано имя, случайно выбранное из 118 разных имен, запрограммированных в теле самого вредоносного кода. Среди имен, например, следующие: Ann, Anthonie, Constance, Emanual, Frances, Geoffraie, Harrye, Humphrie, Judith, Margerie, Michael, Nicholas, Robert, Winifred, Johen, Thomas.

К таким сообщениям прикрепляются zip-файлы, которые создаются с использованием выбранного имени, например: Edmund.zip, Nicholaus.zip, Dorithie.zip, Henry.zip, Daniel.zip, Nycholas.zip, Judeth.zip, Sybyll.zip, Winifred.zip, Bennett.zip и John.zip. Внутри зашифрованного zip-файла находится копия червя. В теле письма могут содержаться фразы, такие как: "I love you" (я тебя люблю) или "To the beloved" (возлюбленному), а также пятизначный пароль, который должен быть использован для открытия zip-файла: Zip password: или Password is или Archive password is или Use password to open archive.

©1997-2024 Компьютерная газета