Name:Worm/Stration.C.3
Entdeckt am:01/09/2006
Art:Worm
In freier Wildbahn:Nein
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Mittel
Schadenspotenzial:Niedrig bis mittel
Statische Datei:Ja
Dateigröße:138.849 Bytes
MD5 Prüfsumme:0Bd44775fadc2e29fc48c7f9ddd89752
VDF Version:6.35.01.173
IVDF Version:6.35.01.177 - Montag, 4. September 2006

 General Verbreitungsmethode:
   • Email


Aliases:
   •  Mcafee: W32/Stration@MM
   •  TrendMicro: WORM_STRATION.CI
   •  Sophos: W32/Stration-P
   •  VirusBuster: iworm Trojan.Opnis.AM
   •  Bitdefender: Win32.Worm.Sumom.D


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Lädt eine schädliche Dateien herunter
   • Erstellt schädliche Dateien
   • Verfügt über eigene Email Engine
   • Änderung an der Registry


Nach Aktivierung wird ein Windows Programm gestartet welches folgendes Fenster anzeigt:


 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %WINDIR%\rsmbx.exe



Es werden folgende Dateien erstellt:

– Nicht virulente Dateien:
   • %WINDIR%\rsmbx.gfx
   • %WINDIR%\rsmbx.z
   • %Verzeichnis in dem die Malware ausgeführt wurde%\%Hexadezimale Zahl%.tmp

– Eine Datei welche gesammelte Email Adressen enthält:
   • %WINDIR%\rsmbx.wax

%WINDIR%\rsmbx.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: WORM/Stration.C.2

%SYSDIR%\hpzl449c14b7.exe
%SYSDIR%\cmut449c14b7.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: WORM/Stration.C.4

%SYSDIR%\msji449c14b7.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: WORM/Stration.C.1


– Die URL ist folgende:
   • http://gadesunheranwui.com/chr/zjjk/**********
Diese wird lokal gespeichert unter: %TEMPDIR%\~%Hexadezimale Zahl%.tmp Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar.

 Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "rsmbx"="%WINDIR%\rsmbx.exe s"



Folgender Registryschlüssel wird geändert:

– HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
   Neuer Wert:
   • "AppInit_DLLs"=" msji449c14b7.dll"

 Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt:


Von:
Generierte Adressen. Bitte vermuten Sie nicht, dass es des Absenders Absicht war diese Email zu schicken. Es ist möglich, dass er nichts über seine Infektion weiß oder sogar nicht infiziert ist. Des Weiteren ist es möglich, dass Sie Emails bekommen in denen die Rede davon ist, dass Sie infiziert sind was möglicherweise auch nicht stimmt.


An:
– Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden.


Betreff:
Eine der folgenden:
   • Error
   • Good day
   • hello
   • Mail Delivery System
   • Mail Transaction Failed
   • picture
   • Server Report
   • Status
   • test



Body:

 
Der Body der Email ist einer der folgenden:
   • The message contains Unicode characters and has been sentas a binary attachment.
   • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment
   • Mail transaction failed. Partial message is available.


Dateianhang:
Die Dateinamen der Anhänge wird aus folgenden zusammengesetzt:

–  Es beginnt mit einer der folgenden:
   • body
   • data
   • doc
   • docs
   • document
   • file
   • message
   • readme
   • test
   • text

Gefolgt von einer der folgenden:
   • dat
   • elm
   • log
   • msg
   • txt

    Gefolgt von einer der folgenden:
   • bat
   • cmd
   • exe
   • pif
   • scr



Hier sind einige Beispiel wie der Dateinamen des Anhangs aussehen könnte:
   • docs.dat.cmd
   • file.txt.exe

Der Dateianhang ist eine Kopie der Malware.



Die Email sieht wie folgt aus:


 Versand Suche nach Adressen:
Es durchsucht folgende Dateien nach Emailadressen:
   • adb; asp; cfg; cgi; dbx; eml; htm; jsp; mbx; mdx; mht; mmf; msg; nch;
      ods; oft; php; sht; stm; tbb; txt; uin; wab


Erzeugen von Adressen für den Absender:
Um Adressen zu generieren werden folgende Zeichenketten verwendet:
   • adam; anna; alice; betty; bob; brenda; brent; brian; carol; claudia;
      craig; cyber; dan; dave; david; debby; den; Donna; frank; george;
      gerhard; helen; james; jane; jayson; jerry; jim; joe; john; karen;
      linda; lisa; mancy; maria; ruth; sandra; sharon; Susan

Dieser wird möglicherweise mit einem der folgenden kombiniert werden:
   • adams; allen; anderson; baker; carter; clark; garcia; gonzalez; green;
      hall; harris; hernandez; hill; jackson; jeremy; joe; kenneth; king;
      lee; lewis; lopez; martinez; miller; molly; moore; nelson; robinson;
      robyn; rodriguez; scott; shaan; taylor; thomas; thompson; walker;
      white; wilson; wright; young


Der Domain Name ist einer der folgenden:
   • care2.com; email.myway.com; fastmail.fm; gmail.com; goowy.com;
      hotmail.com; inbox.com; mail.aim.com; mail.com; mail.lycos.com;
      yahoo.com

Hier Beispiele wie generierte Adressen aussehen könnten:
   • john &ltjohn.harris@goowy.com>
   • Susan walker &ltSusan.walker@gmail.com>

 Hintertür Kontaktiert Server:
Den folgenden:
   • http://gadesunheranwui.com/cgi-bin/**********

Hierdurch können Informationen gesendet werden. Dies geschieht mittels der HTTP POST Methode unter Verwendung eines CGI Scripts.


Sende Informationen über:
    • Aktueller Malware Status

 Injektion –  Es injiziert folgende Datei in einen Prozess: %WINDIR%\rsmbx.dll

    Alle der folgenden Prozesse:
   • %jeder neu gestartete Prozess nachdem die Malware aktiv im Speicher ist%
   • Explorer.EXE


 Rootkit Technologie Ist eine Technoloie die eine bestimmte Art von Malware beschreibt. Diese versteckt sich vor Systemprogrammen, Sicherheitsprogrammen und letztendlich dem Benutzer.


Versteckt folgendes:
– Eigene Prozesse

 Datei Einzelheiten Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.

Die Beschreibung wurde erstellt von Ionut Slaveanu am Montag, 25. September 2006
Die Beschreibung wurde geändert von Ionut Slaveanu am Montag, 25. September 2006

zurück . . . .