Worm.Hai — сетевой зашифрованный вирус-червь, распространяющийся по локальной сети. Представляет собой Win32-программу длиной 60K, написанную на MS Visual C++. Заражает только компьютеры Win9x.
Процедура распространения копирует файл-червь на другие компьютеры в локальной сети, если на них есть ресурсы (каталоги), открытые для чтения и записи. Для этого червь перебирает все ресурсы сети и ищет в них подкаталог
WINDOWS. Если такой обнаружен, вирус копирует себя туда со случайным EXE-именем (например, RLITK.EXE, STNXOUL.EXE) и регистрирует этот файл в заражаемом каталоге в файле WIN.INI в команде авто-запуска «Run=».
При модификации файла WIN.INI червь использует временный файл WIN.HAI, по этой причине червь и получил свое имя.
Червь также сканирует локальную и глобальную сеть. Для этого он перебирает IP-адреса, открывает соединение по каждому адресу и сразу закрывает его. Результат соединения никак не используется червем.
Worm.Hai заражает компьютеры в локальной сети