Специалисты "Лаборатории Касперского" обнаружили в Сети новый многокомпонентный интернет-червь Mintal. Он примечателен тем, что распространяется через почтовую систему TheBat!. Mintal представляет собой приложение Windows (PE EXE-файл) и написан на Delphi.
Червь состоит из так называемого "дроппера", основной рабочей компоненты, библиотеки перехвата и ведения лога клавиатуры, которая содержит также троянскую процедуру, и модуля для рассылки писем.
При старте "дроппер" создает в системном каталоге Windows подкаталог hwminstall и копирует себя в него с именем install.exe, также в системном каталоге в файле insthwm.dll создается основная компонента червя. Рабочая компонента создает в системном каталоге еще два файла (компоненты червя) - SVSHOST.EXE и hwmdll.dll и запускает "SVSHOST.EXE" на выполнение, после чего червь Получает доступ к базе данных TheBat!, ищет в ней адреса электронной почты и рассылает по ним свои копии, вложенные в письма. При рассылке Mintal использует протокол SMTP (прямой доступ) и отсылает свои письма через почтовый сервер smtp.bk.ru.
Зараженные письма выглядят следующим образом:
заголовок: Зацени прогу
текст: Зацени новую прогу!
имя вложения: install.exe
Затем червь перехватывает клавиатуру и при запуске программы WebMoney.exe ведет лог набираемых символов. Перехваченная информация затем отправляется на адрес злоумышленника (возможно, автора вируса). Туда же отсылается персональная информация из каталога ICQ. Также червь скачивает свои новые версии с сайта
www.demonxtex.narod.ru и запускает их на выполнение - "апгрейдит" себя.
http://www.shopru.de/modules.php?name=News&file=article&sid=107 http://www.viruslist.com/viruslist.html?id=2155976