Name: Worm/IM.Guap.a Entdeckt am: 22/08/2005 Art: Worm In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 57.344 Bytes MD5 Prüfsumme: 64B2695C0F8B25A89581C25618E2096B VDF Version: 6.31.1.154
Allgemein Verbreitungsmethode: • Messenger Aliases: • Mcafee: W32/Generic.worm!p2p • Kaspersky: IM-Worm.Win32.Guap.a • Bitdefender: Win32.Worm.Guap.A Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Blockiert Zugriff auf verschiedene Webseiten • Blockiert Zugriff auf Webseiten von Sicherheitsfirmen • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \pkguard32.exe Es wird folgende Datei erstellt: – %WINDIR% \hosts Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • PK Guard"="%SYSDIR% \pkguard32.exe" Die folgenden Registryschlüssel werden in einer Endlosschleife fortlaufen hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • PK Guard"="%SYSDIR% \pkguard32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • PK Guard"="%SYSDIR% \pkguard32.exe" Folgende Registryschlüssel werden geändert: – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Alter Wert: • "Start"=dword:00000002 Neuer Wert: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Alter Wert: • "Start"=dword:00000002 Neuer Wert: • "Start"=dword:00000004 Messenger Es verbreitet sich über Messenger. Die Charakteristiken sind folgende: – AIM Messenger – Yahoo Messenger – Windows Messenger An: Alle Einträge aus der Kontaktliste. Nachricht Die verschickte Nachricht sieht wie folgt aus: • It repeatedly sends the following line to all of the user's contacts: Hehe, take a look at this funny game %link% %link% Während der Platzhalter folgendem entspricht: • http://**********games.yaboo.dk/Monkye.exe Die URL verweißt auf eine Kopie der beschriebenen Malware. Läd der Benutzer die Datei auf seinen Computer und startet diese, so wiederholt sich der Infektionsprozess. Hosts Die hosts Datei wird wie folgt geändert: – Zugriffe auf folgende Domains wird erfolgreich unterbunden: • www.symantec.com; symantec.com; securityresponse.symantec.com; sarc.com; www.sarc.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; f-prot.com; www.f-prot.com; kaspersky.com; kaspersky-labs.com; www.avp.com; avp.com; www.kaspersky.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; vil.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.trendmicro.com; housecall.trendmicro.com; pandasoftware.com; www.pandasoftware.com; www.trendmicro.com; free.grisoft.com; www.grisoft.com; grisoft.com; clamav.net; www.clamav.net; free-av.com; www.free-av.com; www.avast.com; avast.com; cert.org; www.cert.org; www.microsoft.com; microsoft.com; www.virustotal.com; virustotal.com; update.microsoft.com; windowsupdate.microsoft.com Die modifizierte Host Datei sieht wie folgt aus: Prozess Beendigung Liste der Dienste die beendet werden: • Internet Connection Firewall (ICF) / Internet Connection Sharing (ICS) • Automatic Updates Hintertür Der folgende Port wird geöffnet: – %SYSDIR% \pkguard32.exe an einem zufälligen UDP port Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Visual Basic geschrieben.
Die Beschreibung wurde erstellt von Andrei Gherman am Dienstag, 23. August 2005 Die Beschreibung wurde geändert von Oliver Auerbach am Mittwoch, 7. September 2005
zurück
.
.
.
.