Nume: Worm/Mydoom.CI.2 Descoperit pe data de: 27/04/2006 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 66.048 Bytes MD5: c75fefaff36976c46fb2b6dfc0df7ae0 Versiune VDF: 6.34.01.17 - Donnerstag, 27. April 2006Versiune IVDF: 6.34.01.17 - Donnerstag, 27. April 2006
General Metoda de raspandire: • Email Alias: • Mcafee: W32/Mydoom.bz@MM • Kaspersky: Backdoor.Win32.IRCBot.rg • TrendMicro: WORM_MYDOOM.BO • VirusBuster: I-Worm.Mytob.TL • Eset: Win32/Mydoom.BT Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Efecte secundare: • Utilizeaza propriul motor de email • Modificari in registri • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\osalogbe.exe Sunt create fisierele: – Un fisier care contine adrese de e-mail: • %WINDIR%\mslog\scanlog.txt – %WINDIR%\mslog\%data curenta% .sys Informatii obtinute despre sistem. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Osalogbe"="%SYSDIR%\osalogbe.exe" Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: De la: Adresa este falsificata. Adrese generate. Va rugam nu presupuneti ca a fost intentia expeditorului sa va trimita acest email. Este posibil ca el sa nu stie ca este infectat sau chiar sa nu aiba sistemul infectat. In plus, este posibil sa primiti email-uri returnate care sa va indice ca sunteti infectat, lucru care poate fi de asemenea fals. Catre: – Adrese de email gasite pe sistem. – Adrese de email obtinute din WAB (Windows Address Book) – Adrese generate Subiect: Unul din urmatoarele: • Western Union Payment Notification • Bank Wire Transfer • Payment Notification • Your request has been Approved • Life Time Opportunities • Congratulations • Money Transfer Notification • Final Notice Of Payment • Please follow this instructions Corpul email-ului: Corpul email-ului este unul din textele: • Final Notice Of Payment.Please check the attachment for details. • Your credit loans has been approved.Please check the attachment for details. • Your payment has been confirmed.Please check the attachment for details. • The wire transfer information you requested as been sent.Please see the attachment. • Your egold payment is waiting for you.Check the attachment for Details • Your egold payment is waiting for you.Click the attachment for Details • Please check the attached message to claim your money Atasament: Numele fisierului atasat este unul din urmatoarele: • body.zip • message.zip • test.zip • data.zip • file.zip • text.zip • doc.zip • readme.zip • document.zip Email-ul arata astfel: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • wab • adb • tbb • dbx • php • sht • htm • txt • tmp Creeaza adrese pentru campul expeditorului si al destinatarului: Pentru a genera adrese foloseste urmatoarele texte: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina rezultatul cu domeniile din urmatoarea lista sau cu domeniile gasite in fisierele de pe sistem. Domeniul este unul din urmatoarele: • hotmail.com • yahoo.com • msn.com • aol.com Adrese evitate: Nu trimite email-uri la adrese care contin unul din urmatoarele siruri de caractere: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www Prefixeaza domeniile adreselor de email: Pentru a afla IP-ul serverului de mail, poate adauga inaintea domeniului urmatoarele siruri de caractere: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: irc.perthnet.********** Port: 6667 Canal: #owoduni Server: anubis.zanet.********** Port: 6667 Canal: #owoduni Server: vt.irc.********** Port: 6667 Canal: #owoduni Server: irc.xevio********** Port: 6667 Canal: #owoduni – Acest malware poate obtine si trimite infomatii cum ar fi: • Informatii despre procesele sistemului • Director sistem – In plus, poate efectua urmatoarele operatii: • descarcare fisier • executarea unui fisier • executare atac DDoS • trimitere email-uri • Porneste keylog Backdoor Deschide portul – %SYSDIR%\osalogbe.exe pe portul TCP 6666 pentru a oferi functionalitate de backdoor. Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • ASPack
Die Beschreibung wurde erstellt von Irina Boldea am Montag, 18. September 2006 Die Beschreibung wurde geändert von Irina Boldea am Dienstag, 19. September 2006
zurück
.
.
.
.