Name: Worm/VB.cqm.2 Entdeckt am: 18/12/2008 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Mittel Statische Datei: Nein Dateigröße: ~ 107.520 Bytes IVDF Version: 7.01.00.251 - Donnerstag, 18. Dezember 2008
General Verbreitungsmethode: • Gemappte Netzlaufwerke Aliases: • Symantec: W32.Imaut.U • Kaspersky: Worm.Win32.VB.ck • F-Secure: Worm.Win32.VB.ck • Sophos: W32/Sohana-G • Panda: W32/Sohanat.BV.worm • Grisoft: Worm/VB.EIK • VirusBuster: Worm.VB.EXY • Eset: Win32/Sohanad.AI worm • Bitdefender: Worm.IM.Sohanad.K Ähnliche Erkennung: • Worm/VB.cqm.1 Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Änderung an der Registry Dateien Kopien seiner selbst werden hier erzeugt: • %Laufwerk% \New Folder.exe • %gemeinsam genutztes Netzwerkverzeichnis% \New Folder.exe • %SYSDIR% \lsass.exe • %WINDIR% \lsass.exe Folgende Dateien werden gelöscht: • %WINDIR% \pchealth\helpctr\binaries\msconfig.exe • %SYSDIR% \restore\rstrui.exe Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • Userinit="userinit.exe,%SYSDIR% \lsass.exe" • shell="explorer.exe %SYSDIR% \lsass.exe" Der Wert des folgenden Registry keys wird gelöscht: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • BkavFw Folgende Registryschlüssel werden hinzugefügt: – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • content url="http://thecoolpics.net/" – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • DisableConfig=dword:00000001 Folgende Registryschlüssel werden geändert: Startseite des Internet Explorers: – [HKCU\Software\Microsoft\Internet Explorer\Main] Neuer Wert: • Start Page="http://thecoolpics.net/" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Neuer Wert: • NoFolderOptions=dword:00000001 • NoRun=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Alter Wert: • Hidden=dword:00000001 • HideFileExt=dword:00000000 Neuer Wert: • Hidden=dword:00000002 • HideFileExt=dword:00000001 Deaktivieren von Regedit und Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Neuer Wert: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in Visual Basic geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Thomas Wegele am Mittwoch, 17. Dezember 2008 Die Beschreibung wurde geändert von Thomas Wegele am Donnerstag, 18. Dezember 2008
zurück
.
.
.
.