Need help? Ask the community or hire an expert.
Go to Avira Answers
Nume:Worm/Palevo.amyr
Descoperit pe data de:22/06/2010
Tip:Vierme
ITW:Da
Numar infectii raportate:Scazut spre mediu
Potential de raspandire:Mediu
Potential de distrugere:Scazut spre mediu
Fisier static:Da
Marime:1.495.040 Bytes
MD5:dc6c7a5da9145187c60374954359538c
Versiune IVDF:7.10.08.153 - marți, 22 iunie 2010

 General Metode de raspandire:
    Functia autorun
    Messenger
   • Peer to Peer


Alias:
   •  Bitdefender: Trojan.Generic.4372066
   •  Panda: W32/P2Pworm.MW
   •  Eset: Win32/Agent.RKD


Sistem de operare:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efecte secundare:
   • Descarca un fisier malware
   • Creeaza fisiere malware
   • Modificari in registri

 Fisiere Se copiaza in urmatoarele locatii:
   • %unitate disc%\U3ROM\flyhigh.exe
   • %recycle bin%\%CLSID%\recycle.exe



Sterge copia initiala a virusului.



Sterge urmatorul fisier:
   • %recycle bin%\%CLSID%\Desktop.ini



Sunt create fisierele:

%recycle bin%\%CLSID%\Desktop.ini
%unitate disc%\autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut:
   • %cod care ruleaza fisierul malitios%

%ALLUSERSPROFILE%\Application Data\TEMP:ABA49B0C
%temporary internet files%\830[1].exe
%HOME%\Application Data\vfbu.exe
%TEMPDIR%\686.exe



Incearca sa descarce un fisier:

Adresa este urmatoarea:
   • http://193.252.122.54/campingmanucrots/images/miniaturphil/**********




Incearca se execute urmatorul fisier:

Numele fisierului:
   • %TEMPDIR%\686.exe

 Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • "Taskman"="%HOME%\Application Data\vfbu.exe"

 P2P  Pentru a infecta alte sisteme din retele Peer-to-Peer, efectueaza urmatarele operatii:   Extrage fisierele partajate, folosind urmatoarele chei de registru:
   • Software\BearShare\General
   • Software\iMesh\General
   • Software\Shareaza\Shareaza\Downloads
   • Software\Kazaa\LocalContent
   • Software\DC++
   • Software\eMule
   • Software\Microsoft\Windows\CurrentVersion\Uninstall\eMule Plus_is1

   Cauta directoarele care au in numele lor textul:
   • \Local Settings\Application Data\Ares\My Shared Folder


 Messenger Se raspandeste prin messenger. Caracteristicile sunt:

Windows Live Messenger

URL-ul trimte la o copie a malware-ului descris. Daca utilizatorul descarca si executa acest fisier, procesul de infectare porneste din nou.

 Backdoor Deschide porturile:

upd**********.com pe portul UDP 7008
upd**********.net pe portul UDP 7008
liv**********.com pe portul UDP 7008

 Injectarea codului malware in alte procese Se injecteaza ca un thread remote intr-un proces.

    Numele procesului:
   • explorer.exe


 Detaliile fisierului Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.

Description inserted by Petre Galan on Wednesday, September 8, 2010
Description updated by Petre Galan on Wednesday, September 8, 2010

Back . . . .