English
Deutsch
Español
Italian
Home
Vireninfos
Worm/Netsky.D.Dam
Suche
Home
Support
Lösungen
Produkte
Downloads
Vireninfos
Statistiken
VDF Historie
Virenkunde
Datei-Upload
Sicherheits-News
In-the-Wild-Viren
Unternehmen
Presse
Partner
Newsletter
Worm/Netsky.D.Dam - Worm
Siehe auch
Kurzfassung
Vollständig
Statistik
Wie würden Sie diese Information bewerten?
Wertlos
Hervorragend
Name:
Worm/Netsky.D.Dam
Entdeckt am:
01/03/2004
Art:
Worm
In freier Wildbahn:
Ja
Gemeldete Infektionen:
Mittel bis hoch
Verbreitungspotenzial:
Mittel
Schadenspotenzial:
Niedrig
Statische Datei:
Ja
Dateigröße:
17.424 Bytes
MD5 Prüfsumme:
6f49434d7e4532520372a4721a7a9aec
VDF Version:
6.24.00.29
General
Verbreitungsmethode:
• Email
Aliases:
• Symantec: W32.Netsky.D@mm
• Mcafee: W32/Netsky.d@MM
• Kaspersky: Email-Worm.Win32.NetSky.d
• TrendMicro: WORM_NETSKY.DAM
• F-Secure: W32/Netsky.D@mm non-working
• Sophos: W32/NetskyD-Dam
• Grisoft: I-Worm/Netsky
• VirusBuster: I-Worm.Netsky.D3
• Eset: Win32/Netsky.D
• Bitdefender: Win32.Netsky.D@mm
Betriebsysteme:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows 2000
• Windows XP
Auswirkungen:
• Verfügt über eigene Email Engine
• Setzt Sicherheitseinstellungen herunter
• Änderung an der Registry
Dateien
Eine Kopie seiner selbst wird hier erzeugt:
•
%WINDIR%
\winlogon.exe
Registry
Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• "ICQ Net"=
%WINDIR%
\winlogon.exe -stealth"
Die Werte der folgenden Registry keys werden gelöscht:
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• DELETE ME
• Explorer
• KasperskyAv
• msgsvr32
• Sentry
• service
• system.
• Taskmon
• Windows Services Host
– HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• au.exe
• d3dupdate.exe
• Explorer
• KasperskyAv
• OLE
• Taskmon
• Windows Services Host
Alle Werte der folgenden Registryschlüssel und alle Subkeys werden gelöscht:
• HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32
• HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF
• HKLM\System\CurrentControlSet\Services\WksPatch
Email
Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt:
Von:
Die Absenderadresse wurde gefälscht.
An:
– Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden.
Betreff:
Eine der folgenden:
• Re: Approved; Re: Details; Re: Document; Re: Excel file; Re: Hello;
Re: Here; Re: Here is the document; Re: Hi; Re: My details; Re: Re:
Document; Re: Re: Message; Re: Re: Re: Your document; Re: Re: Thanks!;
Re: Thanks!; Re: Word file; Re: Your archive; Re: Your bill; Re: Your
details; Re: Your document; Re: Your letter; Re: Your music; Re: Your
picture; Re: Your product; Re: Your software; Re: Your text; Re: Your
website
Body:
Der Body der Email ist einer der folgenden:
• Your file is attached.
• Please read the attached file.
• Please have a look at the attached file.
• See the attached file for details.
• Here is the file.
• Your document is attached.
Dateianhang:
Der Dateiname des Anhangs ist einer der folgenden:
• all_document.pif; application.pif; document.pif; document_4351.pif;
document_excel.pif; document_full.pif; document_word.pif;
message_details.pif; message_part2.pif; mp3music.pif; my_details.pif;
your_archive.pif; your_bill.pif; your_details.pif; your_document.pif;
your_file.pif; your_letter.pif; your_picture.pif; your_product.pif;
your_text.pif; your_website.pif; yours.pif
Der Dateianhang ist eine Kopie der Malware.
Die Email sieht wie folgt aus:
Versand
Suche nach Adressen:
Es durchsucht folgende Dateien nach Emailadressen:
• .adb; .asp; .cgi; .dbx; .dhtm; .doc; .eml; .htm; .html; .msg; .oft;
.php; .pl; .rtf; .sht; .shtm; .tbb; .txt; .uin; .vbs; .wab
Vermeidet Adressen:
Es werden keine Emails an Adressen verschickt, die eine der folgenden Zeichenketten enthalten:
• abuse; antivi; aspersky; avp; cafee; fbi; f-pro; f-secur; icrosoft;
itdefender; messagelabs; orman; orton; skynet; spam; ymantec
Kontaktiert DNS:
Schlägt die Anfrage mit dem Standard DNS fehl wird mit folgendem weitergemacht.
Es besitzt die Fähigkeit folgende DNS Server zu kontaktieren:
• 145.253.2.171; 151.189.13.35; 193.141.40.42; 193.189.244.205;
193.193.144.12; 193.193.158.10; 194.25.2.129; 194.25.2.130;
194.25.2.131; 194.25.2.132; 194.25.2.133; 194.25.2.134;
195.185.185.195; 195.20.224.234; 212.185.252.136; 212.185.252.73;
212.185.253.70; 212.44.160.8; 212.7.128.162; 212.7.128.165;
213.191.74.19; 217.5.97.137; 62.155.255.16
Diverses
Mutex:
Es wird folgender Mutex erzeugt:
• [SkyNet.cz]SystemsMutex
String:
Des Weiteren enthält es folgende Zeichenkette:
• "be aware! Skynet.cz - -->AntiHacker Crew<--"
Kurzfassung
hier
.
Beschreibung erstellt von Irina Boldea am Tue, 30 Aug 2005 10:19 (GMT+1)
Beschreibung geändert von Irina Boldea am Thu, 01 Sep 2005 13:47 (GMT+1)
»
Über Malware
»
Über Phishing
»
In-the-Wild-Viren
« zurück
Diese Seite drucken
TR/Crypt.CFI.Gen
Worm/Mytob.BQ
W32/Elkern.C
Worm/Mytob.AD
Worm/Netsky.D.Dam
TR/Delf.Agent.ABC
TR/Agent.284658
TR/Dldr.Tiny.brm
Worm/Autorun.FY.1
JS/Dldr.Iframe.BM
Einfach aktuelle Nachrichten von Avira bekommen, als
Erkennt und entfernt folgende Malware und ihre Varianten:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Hier downloaden
Virenwarnung
auf Ihre Webseite einbinden
© 2008 Avira GmbH
Copyright
Datenschutz
Sitemap
Feedback
Impressum
FAQ
Kontakt