Введение

Win32/Simile (также известный как Etap и MetaPHOR) — метаморфический компьютерный вирус, написанный на языке ассемблера для Microsoft Windows. Последняя версия вируса была выпущена в начале марта 2002 года. Его автором является вирус-писатель "Mental Driller" ("Умственный Бурильщик"). Некоторые из его предыдущих вирусов, такие как Win95/Drill (который использовал полиморфный движок TUAREG), оказались очень сложными в обнаружении. При первом запуске вирус проверяет текущую дату. Если хост-файл (файл, зараженный вирусом) импортирует файл User32.dll, то 17 марта, июня, сентября или декабря отображается сообщение. В зависимости от версии вируса, регистр каждой буквы в тексте изменяется случайным образом. 14 мая (в годовщину Дня независимости Израиля) отображается сообщение "Free Palestine!" ("Освободите Палестину!"), если системная локаль установлена на иврит. Затем вирус перестраивает сам себя. Этот метаморфический процесс очень сложен и составляет около 90% кода вируса. После перестройки вирус ищет исполняемые файлы в папках на всех фиксированных и сетевых дисках. Файлы не будут заражены, если они находятся в подпапке более чем на трех уровнях вложенности, или если имя папки начинается с буквы W. Для каждого найденного файла существует 50-процентная вероятность того, что он будет проигнорирован. Файлы не будут заражены, если они начинаются с F, PA, SC, DR, NO, или если буква V встречается где-либо в имени файла. Из-за способа сопоставления имен, файлы, содержащие определенные другие символы, также не заражаются, хотя это не было сделано намеренно. Вирус содержит проверки, чтобы избежать заражения "приманочных" файлов ("goat" или "bait" – файлы, создаваемые антивирусными программами). Процесс заражения использует структуру хоста, а также случайные факторы для контроля размещения тела вируса и дешифровщика.