Name:Worm/IM.Guap.a
Entdeckt am:22/08/2005
Art:Worm
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Niedrig bis mittel
Schadenspotenzial:Niedrig bis mittel
Statische Datei:Ja
Dateigröße:57.344 Bytes
MD5 Prüfsumme:64B2695C0F8B25A89581C25618E2096B
VDF Version:6.31.1.154

 Allgemein Verbreitungsmethode:
   • Messenger


Aliases:
   •  Mcafee: W32/Generic.worm!p2p
   •  Kaspersky: IM-Worm.Win32.Guap.a
   •  Bitdefender: Win32.Worm.Guap.A


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Blockiert Zugriff auf verschiedene Webseiten
   • Blockiert Zugriff auf Webseiten von Sicherheitsfirmen
   • Setzt Sicherheitseinstellungen herunter
   • Änderung an der Registry

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %SYSDIR%\pkguard32.exe



Es wird folgende Datei erstellt:

%WINDIR%\hosts

 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
   • PK Guard"="%SYSDIR%\pkguard32.exe"



Die folgenden Registryschlüssel werden in einer Endlosschleife fortlaufen hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten.

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • PK Guard"="%SYSDIR%\pkguard32.exe"

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • PK Guard"="%SYSDIR%\pkguard32.exe"



Folgende Registryschlüssel werden geändert:

– [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv]
   Alter Wert:
   • "Start"=dword:00000002
   Neuer Wert:
   • "Start"=dword:00000004

– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess]
   Alter Wert:
   • "Start"=dword:00000002
   Neuer Wert:
   • "Start"=dword:00000004

 Messenger Es verbreitet sich über Messenger. Die Charakteristiken sind folgende:

– AIM Messenger
– Yahoo Messenger
– Windows Messenger


An:
Alle Einträge aus der Kontaktliste.


Nachricht
Die verschickte Nachricht sieht wie folgt aus:

   • It repeatedly sends the following line to all of the user's contacts:
     Hehe, take a look at this funny game %link%


%link%
Während der Platzhalter folgendem entspricht:
   • http://**********games.yaboo.dk/Monkye.exe

Die URL verweißt auf eine Kopie der beschriebenen Malware. Läd der Benutzer die Datei auf seinen Computer und startet diese, so wiederholt sich der Infektionsprozess.

 Hosts Die hosts Datei wird wie folgt geändert:

– Zugriffe auf folgende Domains wird erfolgreich unterbunden:
   • www.symantec.com; symantec.com; securityresponse.symantec.com;
      sarc.com; www.sarc.com; www.sophos.com; sophos.com; www.mcafee.com;
      mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com;
      viruslist.com; f-secure.com; www.f-secure.com; f-prot.com;
      www.f-prot.com; kaspersky.com; kaspersky-labs.com; www.avp.com;
      avp.com; www.kaspersky.com; www.networkassociates.com;
      networkassociates.com; www.ca.com; ca.com; mast.mcafee.com;
      my-etrust.com; www.my-etrust.com; download.mcafee.com;
      dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com;
      vil.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com;
      liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com;
      trendmicro.com; www.trendmicro.com; housecall.trendmicro.com;
      pandasoftware.com; www.pandasoftware.com; www.trendmicro.com;
      free.grisoft.com; www.grisoft.com; grisoft.com; clamav.net;
      www.clamav.net; free-av.com; www.free-av.com; www.avast.com;
      avast.com; cert.org; www.cert.org; www.microsoft.com; microsoft.com;
      www.virustotal.com; virustotal.com; update.microsoft.com;
      windowsupdate.microsoft.com




Die modifizierte Host Datei sieht wie folgt aus:


 Prozess Beendigung  Liste der Dienste die beendet werden:
   • Internet Connection Firewall (ICF) / Internet Connection Sharing (ICS)
   • Automatic Updates

 Hintertür Der folgende Port wird geöffnet:

%SYSDIR%\pkguard32.exe an einem zufälligen UDP port

 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in Visual Basic geschrieben.

Die Beschreibung wurde erstellt von Andrei Gherman am Dienstag, 23. August 2005
Die Beschreibung wurde geändert von Oliver Auerbach am Mittwoch, 7. September 2005

zurück . . . .