Nume: Worm/Myfip.I.1 Descoperit pe data de: 21/07/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 68.608 Bytes MD5: 872b439292106a22e91983cb3c860c4d Versiune VDF: 6.30.0.62
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Myfip.T • Mcafee: W32/Myfip.worm.q • Kaspersky: Worm.Win32.Myfip.m • TrendMicro: WORM_MYFIP.M • Grisoft: Worm/Myfip.N • VirusBuster: Worm.Myfip.S Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Creeaza fisiere malware • Sustrage informatii Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\kernel32dll.exe Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Distributed File System"="kernel32dll.exe" Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • ipc • Admin\system32 Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Lista de parole: • Administrator; administrator; admin; Admin; administrator123; admin123456; administrator123456; administratorpasswd; adminpasswd; adminpwd; adminpasswd; password; Password; 12345; 123456; 1234567; 12345678; 123456789; 87654321; 7654321; 654321; 54321; 000000; passwd; Passwd; 00000000; 007007; !@; $%; !@; $%; !@; $%; !@; $%; daemon; nobody; noaccess; freedom; 1a2b3c; 1p2o3i; 1q2w3e; 1qw23e; 1sanjose; 4runner; 888888; 99999999; a12345; a1b2c3; a1b2c3d4; aaaaaa; abc123; abcd1234; abcde; abcdef; abcdefg; access; action; active; mypc123; admin123; pw123; mypass; mypass123; asdfg; asdfgh; asdfghjk; asdfjkl; asdfjkl;; hacker; zxcvb; zxcvbnm; test1; test123; telecom; superman; support; super; ssssss; spring; sprite; spirit; playboy; planet; pizza; pentium; newpass; morris; loveyou; storm; fuckyou; warez; guest; shotgun; access; parol; upload; qwerty; ytrewq; share; Backdoor Deschide portul – %fisier executat% .exe pe portul TCP 34330 pentru a functiona ca server FTP. Injectarea codului malware in alte procese – Se injecteaza intr-un proces. Numele procesului: • explorer.exe In cazul esecului operatiunii, malware-ul continua sa ruleze. Alte informatii Mutex: Creeaza urmatorul mutex: • Meteo/EA[DCA] Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • PE Pack 1.0
Die Beschreibung wurde erstellt von Catalin Jora am Mittwoch, 3. August 2005 Die Beschreibung wurde geändert von Catalin Jora am Freitag, 19. August 2005
zurück
.
.
.
.