Nume: Worm/Warezov.H.2 Descoperit pe data de: 01/09/2006 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 89.303 Bytes MD5: aa35b54e41e86d25314dc7692fda0534 Versiune VDF: 6.35.01.171 Versiune IVDF: 6.35.01.175 - Montag, 4. September 2006
General Metoda de raspandire: • Email Alias: • Symantec: W32.Stration.C@mm • Mcafee: W32/Stration@MM • Kaspersky: Email-Worm.Win32.Warezov.h • VirusBuster: Trojan.Opnis.AE • Eset: Win32/Stration.I • Bitdefender: Win32.Worm.Stration.C Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Creeaza un fisier malware • Utilizeaza propriul motor de email • Modificari in registri Imediat dupa lansarea in executie, pe ecran este afisat: Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\rsmb.exe Sunt create fisierele: – Un fisier care contine adrese de e-mail: • %WINDIR%\rsmb.wax – %WINDIR%\rsmb.gfx – %directorul de activare malware% \%combinatie de doua caractere aleatoare% .tmp – %WINDIR%\rsmb.dll Este folosit pentru a ascunde un proces. Detectat ca: Worm/Warezov.C Incearca sa descarce un fisier: – Adresa este urmatoarea: • gadesunheranwui.com/chr/zjjk/********** La momentul realizarii descrierii, acest fisier nu era disponibil pentru o analiza ulterioara. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "rsmb"="%WINDIR%\rsmb.exe s" Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: De la: Adresa este falsificata. Catre: – Adrese de email gasite pe sistem. – Adrese de email obtinute din WAB (Windows Address Book) Subiect: Unul din urmatoarele: • Error • picture • Status • Good day • Mail Delivery System • Mail Transaction Failed Corpul email-ului: Corpul email-ului este unul din textele: • The message contains Unicode characters and has been sentas a binary attachment. • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment • Mail transaction failed. Partial message is available. Atasament: Numele fisierului atasat este alcatuit dupa cum urmeaza: – Incepe cu unul din urmatoarele: • test • file • doc • document • message Urmat de una din urmatoarele extensii false: • dat • log • msg • txt Extensia fisierului este una din urmatoarele: • exe • cmd • pif Atasamentul este o copie malware. Email-ul arata astfel: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • MEW
Die Beschreibung wurde erstellt von Irina Boldea am Mittwoch, 18. Oktober 2006 Die Beschreibung wurde geändert von Irina Boldea am Donnerstag, 19. Oktober 2006
zurück
.
.
.
.