Virus.Win32.Neshta.a

Фарыён парадваў:

На працы палову дня мудохалі невядома адкуль залецелы вірус пад назвай Neshta. Потым знайшлі ў інэце ягонае апісаньне і доўга рагаталі: у целе віруса ўтрымваецца камэнтар «Delphi the best, f#ck the rest, made in Belarus». А для пазначэньня сваёй прысутнасьці ў памяці ён стварае аб’ект пад найменьнем «MutexPolesskayaGlush».

Кароткае апісаньне, паводле сайту Касьперскага і пары форумаў:

Мова, на якой напісаны: Дэлфі
(Duh… цяпер я веру, што пісаў беларус);

Памер: 41 472 байты;

Інсталяцыя:

Вірус выдаляе svchost.com, стварае замест яго свой уласны svchost.com зь целам вірусу, а потым дадае ў рээстар наступны запіс:

[HKCR\exefile\shell\open\command]
@=”%WINDIR%\svchost.com \”%1\” %*”

Такім чынам пры адкрыцьці любога экзэшніка будзе запускацца вірус.

Тэкставыя радкі ў вірусе:

Delphi-the best.
Fuck off all the rest.
Neshta 1.0
Made in Belarus.
Прывiтанне усiм ~цiкавым~ беларус_кiм дзяучатам.
Аляксандр Рыгоравiч, вам таксама
Восень - кепская пара…
Алiварыя - лепшае пiва!
Best regards 2 Tommy Salo.
[Nov-2005] yours [Dziadulja Apanas]

Зьнішчальная дзейнасьць:

Пасьля запуску спрабуе заразіць файлы, пералічаныя ў файле %WINDIR%\directx.sys, калі ён існуе. Падчас сваёй працы вірус стварае ў сыстэме ўнікальны ідэнтыфікатар «MutexPolesskayaGlush» для пазначэньня сваёй прысутнасьці ў памяці. Вірус карэктна чытае сьпіс exe-файлаў зь вінча(ў) памерам ад 41473 і спрабуе іх усе заразіць.

Пасьля перагрузкі кампутара ніводны exe-файл не запускаецца, а ўсе экзэшнікі маюць памер на 41472 больш, чым раней.

ЗЫ. А мой любімы вірус — гэта OneHalf, які паходзіць каранямі са Славаччыны. Во гэта быў вірус.

ЗЫ-ЗЫ. Пакуль пісаў гэты энтры, выявілася, што ў мяне разьбіўся вадкакрысталічны дысплэй на старым ноўтбуку:

One Response to “Virus.Win32.Neshta.a”

  1. Яська Says:

    Цікавя ў вас мова…Не ўкраінская?

Leave a Reply