Seite auswählen

Der Hannuch-Wurm betrügt Windows

Der Wurm Hannuch.A versucht, sich auf Flash-Laufwerken zu verbreiten, nachdem er bestimmte Einstellungen in Windows geändert hat.

Hannuch.A Wurm verbreitet sich in Form einer Datei namens copy.exe, hauptsächlich über Wechseldatenträger. Auf Ihrem Computer erstellt es eine Datei in einem der Windows-Systemverzeichnisse und sorgt dann dafür, dass es bei jedem Laden des Betriebssystems automatisch gestartet werden kann.

Hannuch.A nimmt mehrere Änderungen an der Registrierungsdatenbank vor. Einerseits macht es für Windows 2000 ein regelmäßiges Abmelden vom Betriebssystem unmöglich. Es entfernt auch die "Ordnereinstellungen" vom Arbeitsplatz, was das Entfernen erschwert. Das liegt daran, dass der Wurm seine eigene Datei mit einem versteckten Attribut versehen und mit diesem einfachen Trick versucht, unsichtbar zu bleiben.

Der Hannuch-Wurm betrügt Windows

Wenn der Hannuch.A-Trojaner startet, führt er folgende Aktionen aus:

  1. Öffnet den Windows Explorer und erstellt die folgende Datei:
    % System% \ vhchosts.exe
  2. Erstellen Sie in der Registrierungsdatenbank folgenden Eintrag:
    HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Ausführen \ systray = „vhchosts.exe“
    HKCU \ Software \ chunhan \\\ gay = "[aktueller Tag des Monats]"
  3. Es verbreitet sich über Wechseldatenträger. Es kopiert eine Datei namens copy.exe und eine autorun.inf darauf.
  4. Durch das Ändern der Registrierung wird die Option "Abmelden" in Windows deaktiviert:
    HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Richtlinien \ Explorer \
    NoLogoff = „00000001“
    Diese Änderung gilt nur für Windows 2000.
  5. Ändern Sie die Registrierungsdatenbank wie folgt:
    HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Richtlinien \ Explorer \
    NoFolderOptions = „00000001“
  6. Fügt Ihrer eigenen Datei ein verstecktes Attribut hinzu.

Über den Autor