Name: Worm/Stration.B.1 Entdeckt am: 24/08/2006 Art: Worm In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 86.048 Bytes MD5 Prüfsumme: f973b4c2739d8344d1eb2b7185f55ab0 VDF Version: 6.35.01.135 IVDF Version: 6.35.01.138 - Freitag, 25. August 2006
Allgemein Verbreitungsmethode: • Email Aliases: • Mcafee: W32/Stration@MM • Kaspersky: Trojan-Downloader.Win32.Agent.atq • F-Secure: Trojan-Downloader.Win32.Agent.atq • Sophos: W32/Stration-E • VirusBuster: Trojan.Opnis.AA • Eset: Win32/Stration.C • Bitdefender: Win32.HLLW.Stration.A Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt eine schädliche Dateien herunter • Verfügt über eigene Email Engine Nach Aktivierung wird ein Windows Programm gestartet welches folgendes Fenster anzeigt: Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \svchost32.exe Es werden folgende Dateien erstellt: – Nicht virulente Datei: • %WINDIR% \svchost32.xml – %Verzeichnis in dem die Malware ausgeführt wurde% \%Hexadezimale Zahl% .tmp Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %zufällige Buchstabenkombination% Es wird versucht folgende Datei herunterzuladen: – Die URL ist folgende: • http://gadesunheranwui.com/chr/jjjk/********** Diese wird lokal gespeichert unter: %TEMPDIR% \~%Hexadezimale Zahl% .tmp Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Registry Folgender Registryschlüssel wird geändert: – HKLM\SYSTEM\CurrentControlSet\Control\Session Manager Neuer Wert: • "PendingFileRenameOperations"="\??\%WINDIR% \svchost32.exe" Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. Generierte Adressen. Bitte vermuten Sie nicht, dass es des Absenders Absicht war diese Email zu schicken. Es ist möglich, dass er nichts über seine Infektion weiß oder sogar nicht infiziert ist. Des Weiteren ist es möglich, dass Sie Emails bekommen in denen die Rede davon ist, dass Sie infiziert sind was möglicherweise auch nicht stimmt. An: – Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden. – Generierte Adressen Betreff: Eine der folgenden: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • picture • Server Report • Status • test Body: Der Body der Email ist einer der folgenden: • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment • The message contains Unicode characters and has been sentas a binary attachment. • Mail transaction failed. Partial message is available. Dateianhang: Die Dateinamen der Anhänge wird aus folgenden zusammengesetzt: – Es beginnt mit einer der folgenden: • body • data • doc • docs • document • file • message • readme • test • text Gefolgt von einer der folgenden gefälschen Dateiendungen: • dat • elm • log • msg • txt Die Dateierweiterung ist eine der folgenden: • bat • cmd • exe • pif • scr Hier sind einige Beispiel wie der Dateinamen des Anhangs aussehen könnte: • message.msg.exe • docs.txt.cmd • test.log.bat Der Dateianhang ist eine Kopie der Malware. Versand Suche nach Adressen: Es durchsucht folgende Dateien nach Emailadressen: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Hintertür Kontaktiert Server: Den folgenden: • http://gadesunheranwui.com/********** Hierdurch können Informationen gesendet werden. Dies geschieht mittels der HTTP POST Methode unter Verwendung eines CGI Scripts. Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • MEW 11
Die Beschreibung wurde erstellt von Teodor Onisor am Dienstag, 29. August 2006 Die Beschreibung wurde geändert von Teodor Onisor am Donnerstag, 14. September 2006
zurück
.
.
.
.