Name: W32/Polip.A Art: File Infector In freier Wildbahn: Ja Gemeldete Infektionen: Hoch Verbreitungspotenzial: Niedrig Schadenspotenzial: Niedrig Statische Datei: Nein
General Verbreitungsmethoden: • Infiziert Dateien • Peer to Peer Aliases: • Symantec: W32.Polip • Mcafee: W32/Polip • Kaspersky: P2P-Worm.Win32.Polip.a • TrendMicro: PE_POLIP.A • Sophos: W32/Polipos-A • VirusBuster: Win32.Polipos.A • Eset: Win32/Polip • Bitdefender: Win32.Polip.A Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows 2000 • Windows XP • Windows 2003 Dateien Folgende Dateien werden gelöscht: • drwebase.vdb • avg.avi • vs.vsn • anti-vir.dat • avp.crc • chklist.ms • ivb.ntz • ivp.ntz • chklist.cps • smartchk.ms • smartchk.cps • aguard.dat • avgqt.dat • lguard.vps Dateiinfektion Art des Infektors: Eingebettet - Der Virus fügt seinen Code verteilt in die ganze Datei ein. (An einer oder mehreren Stellen) Selbst-Modifikation: Polymorph - Der gesamte virulente Code verändert sich von einer Infektion zur nächsten. Der Virus enthält eine polymorphe Engine. Ignoriert Dateien, die: eine der folgenden Zeichenfolgen in ihrem Name enthalten: • vtf; tb; dbg; f-; nav; pav; mon; rav; nvc; fpr; dss; ibm; inoc; scn; pack; vsaf; vswp; fsav; adinf; sqstart; mc; watch; kasp; nod; setup; temp; norton; mcafee; anti; tmp; secure; upx; forti; scan; "zone labs"; alarm; symantec; retina; eeye; virus; firewall; spider; backdoor; drweb; viri; debug; panda; shield; kaspersky; doctor; "trend micro"; sonique; cillin; barracuda; sygate; rescue; pebundle; ida; spf; assemble; pklite; aspack; disasm; gladiator; ort; expl; process; eliashim; tds3; starforce; sec; avx; root; burn; aladdin; esafe; olly; grisoft; avg; armor; numega; mirc; softice; norman; neolite; tiny; ositis; proxy; webroot; hack; spy; iss; pkware; blackice; lavasoft; aware; pecompact; clean; hunter; common; kerio; route; trojan; spyware; heal; alwil; qualys; tenable; avast; a2; etrust; spy; steganos; security; principal; agnitum; outpost; avp; personal; softwin; defender; intermute; guard; inoculate; sophos; frisk; alwil; protect; eset; nod32; f-prot; avwin; ahead; nero; blindwrite; clonecd; elaborate; slysoft; hijack; roxio; imapi; newtech; infosystems; adaptec; "swift sound"; copystar; astonsoft; "gear software"; sateira; dfrgntfs; {; }; $ eine der folgenden Zeichenfolgen in ihrem Pfad enthalten: • { • } • $ • \\?\ • \\.\ • Die folgenden Dateien sind infiziert: Nach Dateiname: • exe • scr Dateien in folgenden Verzeichnissen: • C:\program files • C:\windows • C:\win98 • C:\win98se • C:\winxp • C:\win2000 • C:\winnt • C:\winme Injektion – Es injiziert sich in einen Prozess. Not into processes containing (S) (de) • ggf Rootkit Technologie Eingesetzte Methode: • Hook der Import Address Table (IAT) Klinkt sich in folgende API-Funktionen ein: • CreateFileW • CreateFileA • SearchPathW • SearchPathA • CreateProcessW • CreateProcessA • LoadLibraryExW • LoadLibraryExA • ExitProcess
Die Beschreibung wurde erstellt von Razvan Olteanu am Dienstag, 9. Februar 2010 Die Beschreibung wurde geändert von Andrei Ivanes am Mittwoch, 10. Februar 2010
zurück
.
.
.
.