Name:Worm/NetSky.B.1
Entdeckt am:18/02/2004
Art:Worm
In freier Wildbahn:Ja
Gemeldete Infektionen:Mittel
Verbreitungspotenzial:Mittel bis hoch
Schadenspotenzial:Niedrig
Statische Datei:Ja
Dateigröße:22.016 Bytes
MD5 Prüfsumme:D4A3677976B656AEC6AFCF2E03459A8D
VDF Version:6.24.0.9

 Allgemein Verbreitungsmethoden:
   • Email
   • Peer to Peer


Aliases:
   •  Symantec: W32.Netsky.B@mm
   •  Mcafee: W32/Netsky.b@MM
   •  Kaspersky: Email-Worm.Win32.NetSky.b
   •  TrendMicro: WORM_NETSKY.B
   •  F-Secure: W32/Netsky.B@mm
   •  Grisoft: I-Worm/Netsky.B
   •  VirusBuster: I-Worm/Netsky.B
   •  Bitdefender: Win32.Netsky.B@mm


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Erstellt schädliche Dateien
   • Verfügt über eigene Email Engine
   • Änderung an der Registry


Nach Aktivierung wird folgende Information angezeigt:


 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %WINDIR%\services.exe



Es werden Archive mit Kopien seiner selbst erstellt:
   • %WINDIR%\misc.zip
   • %WINDIR%\party.zip
   • %WINDIR%\disco.zip
   • %WINDIR%\part2.zip
   • %WINDIR%\mail2.zip
   • %WINDIR%\object.zip
   • %WINDIR%\ranking.zip
   • %WINDIR%\dinner.zip
   • %WINDIR%\release.zip
   • %WINDIR%\final.zip
   • %WINDIR%\location.zip
   • %WINDIR%\jokes.zip
   • %WINDIR%\friend.zip
   • %WINDIR%\website.zip
   • %WINDIR%\mails.zip
   • %WINDIR%\story.zip
   • %WINDIR%\found.zip
   • %WINDIR%\nomoney.zip
   • %WINDIR%\aboutyou.zip
   • %WINDIR%\shower.zip
   • %WINDIR%\topseller.zip
   • %WINDIR%\product.zip
   • %WINDIR%\swimmingpool.zip
   • %WINDIR%\bill.zip
   • %WINDIR%\note.zip
   • %WINDIR%\concert.zip
   • %WINDIR%\textfile.zip
   • %WINDIR%\posting.zip
   • %WINDIR%\stuff.zip
   • %WINDIR%\attachment.zip
   • %WINDIR%\details.zip
   • %WINDIR%\creditcard.zip
   • %WINDIR%\message.zip
   • %WINDIR%\talk.zip
   • %WINDIR%\doc.zip
   • %WINDIR%\msg.zip
   • %WINDIR%\document.zip
   • %WINDIR%\unknown.zip
   • %WINDIR%\fake.zip
   • %WINDIR%\stolen.zip
   • %WINDIR%\information.zip
   • %WINDIR%\warning.zip

 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "service"="%WINDIR%\services.exe -serv"



Die Werte der folgenden Registry keys werden gelöscht:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • Taskmon
   • system
   • KasperskyAv
   • Explorer

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
   • system

–  [HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}]
   • InProcServer32

–  [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • Taskmon
   • Explorer

 Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt:


Von:
Die Absenderadresse wurde gefälscht.


An:
– Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden.


Betreff:
Eine der folgenden:
   • unknown
   • fake
   • stolen
   • information
   • warning
   • something for you
   • read it immediately
   • hello
   • hi



Body:
Der Body der Email ist einer der folgenden:
   • something is fool
   • something is going wrong
   • you are bad
   • you try to steal
   • you feel the same
   • you earn money
   • thats wrong
   • why?
   • take it easy
   • reply
   • do you?
   • that's funny
   • here, the cheats
   • here, the introduction
   • here, the serials
   • from the chatter
   • about me
   • information about you
   • something is going wrong!
   • stuff about you?
   • greetings
   • see you
   • here it is
   • that is bad
   • yes, really?
   • i found this document about you
   • your name is wrong
   • i hope it is not true!
   • kill the writer of this document!
   • something about you!
   • I have your password!
   • you are a bad writer
   • is that from you?
   • i wait for a reply!
   • is that your account?
   • is that your name?
   • is that true?
   • here
   • my hero
   • read it immediately!
   • here is the document.
   • read the details.
   • i'm waiting
   • what does it mean?
   • anything ok?


Dateianhang:
Die Dateinamen der Anhänge wird aus folgenden zusammengesetzt:

–  Es beginnt mit einer der folgenden:
   • aboutyou
   • attachment
   • bill
   • concert
   • creditcard
   • details
   • dinner
   • disco
   • doc
   • document
   • final
   • found
   • friend
   • information
   • jokes
   • location
   • mail2
   • mails
   • me
   • message
   • misc
   • msg
   • nomoney
   • note
   • object
   • part2
   • party
   • posting
   • product
   • ps
   • ranking
   • release
   • shower
   • story
   • stuff
   • swimmingpool
   • talk
   • textfile
   • topseller
   • website

    Manchmal gefolgt von einer der folgenden gefälschten Dateierweiterung:
   • .doc
   • .htm
   • .rtf
   • .txt

    Die Dateierweiterung ist eine der folgenden:
   • .com
   • .exe
   • .pif
   • .scr
   • .zip



Hier sind einige Beispiel wie der Dateinamen des Anhangs aussehen könnte:
   • posting.txt.com
   • concert.zip
   • creditcard.pif

Der Dateianhang ist eine Kopie der Malware.



Die Email könnte wie eine der folgenden aussehen.



 Versand Suche nach Adressen:
Es durchsucht folgende Dateien nach Emailadressen:
   • .msg; .oft; .sht; .dbx; .tbb; .adb; .doc; .wab; .asp; .uin; .rtf;
      .vbs; .html; .htm; .pl; .php; .txt; .eml


MX Server:
Schlägt die Anfrage mit dem Standard MX fehl wird mit folgendem weitergemacht.
Es besitzt die Fähigkeit folgenden MX Server zu kontaktieren:
   • 217.5.100.1

 P2P Um weitere Systeme im Peer to Peer Netzwerk zu infizieren wird folgendes unternommen:  


   Es wird nach Verzeichnissen gesucht welche einer der folgenden Zeichenketten enthalten:
   • "share"
   • "sharing"

   War die Suche erfolgreich so werden folgende Dateien erstellt:
   • doom2.doc.pif; sex sex sex sex.doc.exe; rfc compilation.doc.exe;
      dictionary.doc.exe; win longhorn.doc.exe; e.book.doc.exe; programming
      basics.doc.exe; how to hack.doc.exe; max payne 2.crack.exe;
      e-book.archive.doc.exe; virii.scr; nero.7.exe; eminem - lick my
      pussy.mp3.pif; cool screensaver.scr; serial.txt.exe; office_crack.exe;
      hardcore porn.jpg.exe; angels.pif; porno.scr; matrix.scr; photoshop 9
      crack.exe; strippoker.exe; dolly_buster.jpg.pif; winxp_crack.exe


 Diverses Mutex:
Es wird folgender Mutex erzeugt:
   • AdmSkynetJklS003

 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in MS Visual C++ geschrieben.


Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
   • UPX

Die Beschreibung wurde erstellt von Andrei Gherman am Montag, 29. August 2005
Die Beschreibung wurde geändert von Andrei Gherman am Mittwoch, 31. August 2005

zurück . . . .