Name: Worm/Mydoom.BT Entdeckt am: 22/06/2005 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel bis hoch Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 24.576 Bytes MD5 Prüfsumme: d102de7a1ec7b37db2cb0936e51f8509 VDF Version: 6.31.00.92
General Verbreitungsmethoden: • Email • Peer to Peer Aliases: • Kaspersky: Email-Worm.Win32.Mydoom.au • Grisoft: I-Worm/Mytob.JE • VirusBuster: I-Worm.Mytob.EK1 • Eset: Win32/Mydoom.BH Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Auswirkungen: • Erstellt eine potentiell gefährliche Datei • Verfügt über eigene Email Engine • Änderung an der Registry Nach Aktivierung wird folgende Information angezeigt: Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \caca.exe Es wird folgende Datei erstellt: – %SYSDIR% \systemcall.dll Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: Worm/Mydoom.BT.DLL Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Caca"="%SYSDIR% \caca.exe" Folgender Registryschlüssel wird hinzugefügt: – HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 • @="%SYSDIR% \systemcall.dll" • "ThreadingModel"="Apartment" Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. Generierte Adressen. Bitte vermuten Sie nicht, dass es des Absenders Absicht war diese Email zu schicken. Es ist möglich, dass er nichts über seine Infektion weiß oder sogar nicht infiziert ist. Des Weiteren ist es möglich, dass Sie Emails bekommen in denen die Rede davon ist, dass Sie infiziert sind was möglicherweise auch nicht stimmt. An: – Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden. – Gesammelte Email Adressen aus WAB (Windows Addressbuch) – Generierte Adressen Betreff: Eine der folgenden: • Error • Status • hello • Server Report • Mail Transaction Failed • Mail Delivery System Body: Der Body der Email ist einer der folgenden: • Mail transaction failed. Partial message is available. • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. Dateianhang: Der Dateiname des Anhangs wird aus folgenden zusammengesetzt: – Es beginnt mit einer der folgenden: • body • message • test • data • file • text • doc • readme • document Die Dateierweiterung ist eine der folgenden: • bat • cmd • exe • scr • pif • zip Der Dateianhang ist eine Kopie der Malware. Der Dateianhang ist ein Archiv welches eine Kopie der Malware enthält. Die Email sieht wie folgt aus: Versand Suche nach Adressen: Es durchsucht folgende Dateien nach Emailadressen: • wab • adb • tbb • dbx • php • sht • htm • txt • tmp Erzeugen von Adressen für den Absender und Empfänger: Um Adressen zu generieren werden folgende Zeichenketten verwendet: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Dies wird mit Domain Namen der folgenden Liste oder derer in Dateien gefundenen Adressen kombiniert. Der Domain Name ist einer der folgenden: • hotmail.com • yahoo.com • msn.com • aol.com Vermeidet Adressen: Es werden keine Emails an Adressen verschickt, die eine der folgenden Zeichenketten enthalten: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www Anfügen von MX Zeichenketten: Um die IP Adresse des Emailservers zu bekommen werden folgende Zeichenketten dem Domain Namen vorgesetzt: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. P2P Um weitere Systeme im Peer to Peer Netzwerk zu infizieren wird folgendes unternommen: – Um das Standard-Download-Verzeichnis in Erfahrung zu bringen wird folgender Registry Eintrag ausgelesen: • HKCU\Software\Kazaa\Transfer War die Suche erfolgreich so werden folgende Dateien erstellt: • nuke2004 • office_crack • rootkitXP • winamp5 • icq2004-final • activation_crack • strip-girl-2.0bdcom_patches Diese Dateien sind Kopien der eigenen Malware Datei Hintertür Der folgende Port wird geöffnet: – %Verzeichnis in dem die Malware ausgeführt wurde% \%ausgeführte Datei% am TCP Port 3127 um einen Socks4 Proxy Server zur Verfügung zu stellen. DoS Direkt nachdem die Malware gestartet wurde wird eine DoS Attacke gegen folgendes Ziel gestartet: • www.sco.com Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Irina Boldea am Montag, 23. Oktober 2006 Die Beschreibung wurde geändert von Irina Boldea am Montag, 6. November 2006
zurück
.
.
.
.