Nume: Worm/Opnis.T.1 Descoperit pe data de: 24/08/2006 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 85.738 Bytes MD5: 7a44b326e90D03251af24e33826027ba Versiune VDF: 6.35.01.132 Versiune IVDF: 6.35.01.135 - Donnerstag, 24. August 2006
General Metoda de raspandire: • Email Alias: • Symantec: W32.Stration.B@mm • Mcafee: W32/Stration@MM • Sophos: W32/Dilworm-A • VirusBuster: Trojan.Opnis.Z • Bitdefender: Trojan.Downloader.Strationee.B Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Utilizeaza propriul motor de email Dupa activare, ruleaza un program Windows care afiseaza urmatoarea fereastra: Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\svchost32.exe Sunt create fisierele: – Fisier inofensiv: • %WINDIR%\svchost32.xml – %directorul de activare malware% \%numar hexazecimal% .tmp Incearca sa descarce un fisier: – Adresa este urmatoarea: • http://gadesunheranwui.com/chr/jjjk/********** Fisierul este stocat pe hard disc la: %TEMPDIR%\~%numar hexazecimal% .tmp In plus, acest fisier este executat dupa ce este descarcat de pe Internet. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Strationee.A Registrii sistemului Urmatoarea cheie din registri este modificata: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\ S-1-5-18\Products\9040820900063D11C8EF00054038389C\Usage Noua valoare: • "OUTLOOKFiles"=dword:%numar hexazecimal% Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: De la: Adrese generate. Va rugam nu presupuneti ca a fost intentia expeditorului sa va trimita acest email. Este posibil ca el sa nu stie ca este infectat sau chiar sa nu aiba sistemul infectat. In plus, este posibil sa primiti email-uri returnate care sa va indice ca sunteti infectat, lucru care poate fi de asemenea fals. Catre: – Adrese de email gasite pe sistem. Subiect: Unul din urmatoarele: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • picture • Server Report • Status • test Corpul email-ului: Corpul email-ului este unul din textele: • The message contains Unicode characters and has been sentas a binary attachment. • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment • Mail transaction failed. Partial message is available. Atasament: Numele fisierelor atasate este alcatuit dupa cum urmeaza: – Incepe cu unul din urmatoarele: • body • data • doc • docs • document • file • message • readme • test • text continuand cu una din urmatoarele: • dat • elm • log • msg • txt Continuand cu una din urmatoarele: • bat • cmd • exe • pif • scr Cateva exemple de nume al fisierului atasat: • body.dat.cmd • data.txt.pif Atasamentul este o copie malware. Email-ul arata astfel: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Genereaza adrese pentru campul expeditorului: Pentru a genera adrese foloseste urmatoarele texte: • Barbara; Betty; Bill; Carol; Charles; Chris; Daniel; David; Don; Donna; Dorothy; Edward; Elizabeth; George; Helen; James; Jennifer; John; Joseph; Karen; Ken; Linda; Lisa; Margaret; Maria; Mark; Mary; Michael; Nancy; Patricia; Paul; Richard; Rob; Ron; Ruth; Sandra; Sharon; Steven; Susan; Tom Poate combina primul text cu unul din urmatoarele: • Adams; Allen; Anderson; Baker; Brown; Carter; Clark; Davis; Garcia; Gonzalez; Green; Hall; Harris; Hernandez; Hill; Jackson; Jones; Johnson; King; Lee; Lewis; Lopez; Martin; Martinez; Miller; Moore; Nelson; Robinson; Rodriguez; Scott; Smith; Taylor; Thomas; Thompson; Walker; White; Williams; Wilson; Wright; Young Domeniul este unul din urmatoarele: • care2.com; email.myway.com; fastmail.fm; gmail.com; goowy.com; hotmail.com; inbox.com; mail.aim.com; mail.com; mail.lycos.com; yahoo.com Iata cateva exemple de adrese generate: • David Lee <David_1972@email.myway.com> • George Lopez <George.Lopez@mail.lycos.com> • Mark Robinson <Robinson_vplxh@goowy.com> Backdoor Servere contactate: • http://gadesunheranwui.com/cgi-bin/********** Astfel se pot transmite informatii. Aceasta se face prin metoda HTTP POST, folosind un script CGI. Trimte informatii despre: • Statusul actual al malware-ului Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Die Beschreibung wurde erstellt von Ionut Slaveanu am Montag, 28. August 2006 Die Beschreibung wurde geändert von Ionut Slaveanu am Montag, 11. September 2006
zurück
.
.
.
.