Name: Worm/Sohanad.S Entdeckt am: 01/09/2008 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig bis mittel Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Niedrig bis mittel Statische Datei: Ja Dateigröße: 315.905 Bytes MD5 Prüfsumme: 37091432f5e73c8f0E407c10a0b0b84f VDF Version: 7.00.06.99 IVDF Version: 7.00.06.100 - Montag, 1. September 2008
General Verbreitungsmethode: • Messenger Aliases: • Symantec: W32.Svich • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • TrendMicro: WORM_SOHANAD.EI • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-Y • Panda: W32/Sohanat.BY.worm • Eset: Win32/Hakaglan.C • Bitdefender: Trojan.Downloader.Autoit.V Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt Dateien herunter • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry Dateien Kopien seiner selbst werden hier erzeugt: • %SYSDIR% \SSCVIIHOST.exe • %WINDIR% \SSCVIIHOST.exe • %SYSDIR% \blastclnnn.exe Es werden folgende Dateien erstellt: – Nicht virulente Datei: • %SYSDIR% \setting.ini – %WINDIR% \Tasks\At1.job Die Datei ist ein geplanter Task welche die Malware zu einem vordefinierten Zeitpunkt ausführt. – %SYSDIR% \autorun.ini Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Erkannt als: TR/Autorun.A.2 Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • setting3.********** Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar. – Die URL ist folgende: • http://www.freewebs.com/se********** Zum Zeitpunkt der Analyse war diese Datei nicht verfügbar. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSCVIIHOST.exe" Die folgenden Registryschlüssel werden hinzugefügt um den Service nach einem Neustart des Systems erneut zu laden. – [HKLM\SYSTEM\ControlSet001\Services\Schedule] • AtTaskMaxHours=dword:00000000 Folgende Registryschlüssel werden geändert: Verschiedenste Einstellungen des Explorers: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Neuer Wert: • NofolderOptions=dword:00000001 Deaktivieren von Regedit und Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Neuer Wert: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Alter Wert: • "Shell"="Explorer.exe" Neuer Wert: • Shell="Explorer.exe SSCVIIHOST.exe" Messenger Es verbreitet sich über Messenger. Die Charakteristiken sind folgende: – Yahoo Messenger An: Alle Einträge aus der Kontaktliste. Die empfangene Nachricht könnte wie folgt aussehen: Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Alexandru Dinu am Dienstag, 9. September 2008 Die Beschreibung wurde geändert von Alexandru Dinu am Dienstag, 9. September 2008
zurück
.
.
.
.