・W32/Habrack.worm!p2pは、ファイル共有ネットワークを介して繁殖します。実行ファイルは、定義ファイル4283以降でW32/Generic.worm!p2pとして検出されます。
・W32/Generic.worm!p2pが実行されると、以下の偽の警告メッセージを表示します。
・“OK”がクリックされると別のメッセージボックスを表示し、Hotmail/MSN/.Net Passport Accountのユーザ名とパスワードを入力するように要求します。
・上記のボックスにテキストが入力されると、c:\Password.Txtという名前のテキストファイルにローカル保存されます。
・“Continue”がクリックされると、最終メッセージボックスが表示されます。
・以下のフォルダを作成します。
- c:\Program Files\Panda AntiVirus Trial\
- c:\Program Files\Panda AntiVirus Trial\Core files
- c:\Windows\System32\Norton\
- c:\Windows\System32\Norton\Defenitions\
- c:\Windows\System32\Norton\Defenitions\File\
- c:\Windows\System32\Norton\Defenitions\File\Break
・上記のフォルダに、以下のファイル名で自身をコピーします。
- c:\Program Files\Panda AntiVirus Trial\Core files\Panda.exe
- c:\WINDOWS\SYSTEM32\Norton\Defenitions\File\Break\WinSys.Dll
- c:\WINDOWS\SYSTEM32\Norton\Defenitions\File\Break\WinSys.exe
・以下のロケーションにも自身をコピーします。
- c:\WINDOWS\Rundlls.exe
- c:\WINDOWS\WinSys.Dll
- c:\WINDOWS\WinSys.exe
- c:\My Shared Folder\Msn6Plus.exe
- c:\My Shared Folder\Norton AntiVirus 2003 + Crack.exe
- c:\My Shared Folder\MicrosoftR Visual Basic 7.exe
- c:\My Shared Folder\Norton Ghost KeyGen.exe
- c:\My Shared Folder\Linux Mandrake.Zip
- c:\My Shared Folder\Msn 8 Cracked.exe
- c:\My Shared Folder\Microsoft R Windows Xp + Gen.exe
・以下のファイルが存在してアクセス可能な場合は、既存のファイルを上書きして自身をコピーします。上書きされたファイルは、バックアップからリストアする必要があります。
- c:\Program Files\Norton AntiVirus\Navw32.exe
- c:\Program Files\MSN Messenger\msnmsgr.exe
- c:\Windows\Wscript.exe
- c:\Windows\Rundll.exe
- c:\Windows\Rundll32.exe
- c:\Windows\Regedit.exe
- c:\Windows\System\Underwater.scr
- c:\Program Files\Yahoo!\Messenger\Ypager.exe
・以下のファイルが存在してアクセス可能な場合は、ファイルの末尾に文字を追加します。
- c:\Program Files\Norton AntiVirus\Qconsole.exe(8,640バイトを追加)
- c:\Program Files\Norton AntiVirus\Ccimscan.exe(4,320バイトを追加)
・以下のファイルが存在する場合は、削除します。
- c:\Program Files\Yahoo!\Messenger\res_msgr.dll
- c:\Program Files\MSN Messenger\msgslang.dll
・C:\Windows\ディレクトリとC:\WinntディレクトリのすべてのDLLファイルと、C:\Windows\Desktop\ディレクトリのすべてのINKファイルを削除します。ただしAVERTのテストでは、削除しませんでした。
・ワームの作成者のWebサイトにアクセスして、mircvir.jpgという名前のHTMLファイルをダウンロードします。このファイルは、Visual Basicスクリプトを含んでおり、mIRC用のScript.iniファイルを作成します。ただしAVERTのテストでは、このスクリプトは機能しませんでした。
・以下のファイルも作成します。
- c:\hello.bat(無限ループを設定)
- c:\Home.Vbs(Internet Explorerのホームページを変更)
- c:\Me.Html(ブラウザをクラッシュさせる)
- c:\WINDOWS\Wscript.bat(C:ドライブのネットワーク共有を設定し、システム時刻を変更)
・W32/Habrack.worm!p2pはオートスタートキーに自身を追加しないので、再起動するだけでメモリから消去されます。しかし、ドロッパやインストーラコンポーネントがワームをインストールして、Windowsの起動時にワームを実行します。