Nume: Worm/Yahos.lx Descoperit pe data de: 26/01/2011 Tip: Vierme ITW: Da Numar infectii raportate: Mediu Potential de raspandire: Scazut Potential de distrugere: Mediu Fisier static: Da Marime: 94.208 Bytes MD5: 26B84DFB2F3ECBF5DFF168A593F512D9 Versiune VDF: 7.10.08.59 Versiune IVDF: 7.11.01.251 - Wednesday, January 26, 2011
General Metoda de raspandire: • Nu are rutina proprie de raspandire Alias: • Kaspersky: IM-Worm.Win32.Yahos.lx • F-Secure: IM-Worm.Win32.Yahos.lx • Eset: Win32/Yimfoca.AA worm • DrWeb: Win32.HLLW.Oscar.14 Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Efecte secundare: • Creeaza fisiere • Reduce setarile de securitate • Inregistreaza intrarile de la tastatura • Modificari in registri • Deschide un website in navigatorul de internet Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\nvsvc32.exe Sunt create fisierele: – Fisiere inofensive: • %WINDIR%\ndl.dl • %WINDIR%\wiybr.png • %WINDIR%\wibrf.jpg Incearca sa execute urmatoarele fisiere: – Numele fisierului: • %SYSDIR%\net.exe – Numele fisierului: • %SYSDIR%\netsh.exe cu urmatorii parametri: firewall add allowedprogram 1.exe 1 ENABLE – Numele fisierului: • %SYSDIR%\ntvdm.exe cu urmatorii parametri: -f -i1 – Numele fisierului: • %SYSDIR%\ntvdm.exe cu urmatorii parametri: -f -i2 – Numele fisierului: • %SYSDIR%\sc.exe cu urmatorii parametri: config wuauserv start= disabled – Numele fisierului: • %SYSDIR%\sc.exe cu urmatorii parametri: sc config MsMpSvc start= disabled – Numele fisierului: • %WINDIR%\explorer.exe cu urmatorii parametri: http://browseusers.myspa**********.com/Browse/Browse.aspx Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR%\\nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR%\\nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR%\\nvsvc32.exe" Creeaza urmatoarea valoare, pentru a trece de Windows XP firewall: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directorul de activare malware% \\%fisier executat% "="%WINDIR%\\nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Urmatoarele chei din registri sunt modificate: Reduce setarile de securitate din Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] Vechea valoare: • "ProxyBypass"=%setarile utilizatorului% • "IntranetName"=%setarile utilizatorului% • "UNCAsIntranet"=%setarile utilizatorului% Noua valoare: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 Reduce setarile de securitate din Internet Explorer: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] Vechea valoare: • "MigrateProxy"=%setarile utilizatorului% • "ProxyEnable"=%setarile utilizatorului% • "ProxyServer"=%setarile utilizatorului% • "ProxyOverride"=%setarile utilizatorului% • "AutoConfigURL"=%setarile utilizatorului% Noua valoare: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- Reduce setarile de securitate din Internet Explorer: – [HKEY_CURRENT_CONFIG\Software\Microsoft\windows\CurrentVersion\ Internet Settings] Vechea valoare: • "ProxyEnable"=%setarile utilizatorului% Noua valoare: • "ProxyEnable"=dword:00000000 – [HKCR\TypeLib\%CLSID% \1.1\0\win32] Noua valoare: • "(Default)"="oleacc.dll" IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: %server IRC% Port: 1234 Parola serverului: xxx Canal: #!nn! test/mask> Nick: NEW-[GBR|00|**********|%numere aleatoare% ] – In plus, poate efectua urmatoarele operatii: • conectare server IRC • deconectare server IRC • intrare pe canal IRC Alte informatii Conexiune internet: Formuleaza cereri pentru urmatoarele nume: • astro.ic.**********.uk • ale.pakibiliv.com • versatek.com • journalofaccountancy.com • api.albertoshistory.info • journalofaccountancy.com • transnationale.org • mas.0730ip.com • mas.0730ip.com • www.facebook.com • stayontime.info • www.shearman.com • insidehighered.com • ate.lacoctelera.net • websitetrafficspy.com • qun.51.com • summer-uni-sw.eesp.ch • shopstyle.com • xxx.stopklatka.pl • xxx.stopklatka.pl • browseusers.myspace.com • www.myspace.com • x.myspacecdn.com Acceseaza resurse de pe internet: • http://www.facebo**********.com/home.php; http://www.facebo**********.com/login.php; http://browseusers.myspa**********.com/Browse/Browse.aspx; http://www.myspa**********.com/browse/people; http://www.myspa**********.com/help/browserunsupported; http://x.myspace**********.com/modules/splash/static/img/cornersSheet.png; http://x.myspa**********.com/images/BrowserUpgrade/bg_infobox.jpg; http://x.myspa**********.com/images/BrowserUpgrade/icon_information.gif; http://x.myspace**********.com/images/BrowserUpgrade/bg_browserSection.jpg; http://x.myspace**********.com/images/BrowserUpgrade/browserLogos_med.jpg; http://208.43.102.**********/index.php Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Data compilarii: Data: 25/01/2011 Ora: 14:46:52
Description inserted by Alexander Bauer on Thursday, January 27, 2011 Description updated by Alexander Bauer on Thursday, January 27, 2011
Back
.
.
.
.