Nombre: Worm/KillAV.GR Número de identificación CME: 24 Descubierto: 19/01/2006 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Medio-alto Potencial dañino: Medio Fichero estático: No Tamaño: ~100.000 Bytes Versión del VDF: 6.33.00.140
General Métodos de propagación: • Correo electrónico • Red local Alias: • Symantec: W32.Blackmal.E@mm • Mcafee: W32/MyWife.d@MM!M24 • Kaspersky: Email-Worm.Win32.Nyxem.e • TrendMicro: WORM_GREW.A • F-Secure: Email-Worm.Win32.Nyxem.e • Sophos: W32/Nyxem-D • Panda: W32/Tearec.A.worm • Grisoft: Worm/Generic.FX • VirusBuster: Worm.P2P.VB.CIL • Bitdefender: Win32.Nyxem.E@mm Identificado anteriormente como: • TR/KillAV.GR Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Contiene su propio motor para generar mensajes de correo • Modificaciones en el registro Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %WINDIR% \Rundll16.exe • %WINDIR% \sytem32\scanregw.exe • %WINDIR% \sytem32\Update.exe • %WINDIR% \sytem32\Winzip.exe Sobrescribe los siguientes ficheros. La sincronización de tiempo incluida en el código del virus se autoactiva en el siguiente momento: Si el día tiene el siguiente valor: 3 – %todas las carpetas% Extensión del fichero: • .doc • .xls • .mdb • .mde • .ppt • .pps • .zip • .rar • .pdf • .psd • .dmp Con el siguiente contenido: • DATA Error [47 0F 94 93 F4 K5] Elimina los siguientes ficheros: • %PROGRAM FILES% \*.htm* • %PROGRAM FILES% \DAP\*.dll • %PROGRAM FILES% \BearShare\*.dll • %PROGRAM FILES% \Symantec\LiveUpdate\*.* • %PROGRAM FILES% \Symantec\Common Files\Symantec Shared\*.* • %PROGRAM FILES% \Norton AntiVirus\*.exe • %PROGRAM FILES% \Alwil Software\Avast4\*.exe • %PROGRAM FILES% \McAfee.com\VSO\*.exe • %PROGRAM FILES% \McAfee.com\Agent\*.* • %PROGRAM FILES% \McAfee.com\shared\*.* • %PROGRAM FILES% \Trend Micro\PC-cillin 2002\*.exe • %PROGRAM FILES% \Trend Micro\PC-cillin 2003\*.exe • %PROGRAM FILES% \Trend Micro\Internet Security\*.exe • %PROGRAM FILES% \NavNT\*.exe • %PROGRAM FILES% \Morpheus\*.dll • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe • %PROGRAM FILES% \Grisoft\AVG7\*.dll • %PROGRAM FILES% \TREND MICRO\OfficeScan\*.dll • %PROGRAM FILES% \Trend Micro\OfficeScan Client\*.exe • %PROGRAM FILES% \LimeWire\LimeWire 4.2.6\LimeWire.jar Crea el siguiente fichero: – %SYSDIR% \%ficheros ejecutados% .zip Se abre con la aplicación predeterminada para este tipo de archivo. Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "ScanRegistry"="scanregw.exe /scan" Elimina del registro de Windows los valores de las siguientes claves: – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask Modifica la siguiente clave del registro: – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Valor anterior: • "WebView""=%configuración definida por el usuario% Nuevo valor: • "WebView""=dowrd:00000000 Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) –Direcciones de correo recolectadas de Yahoo! Messenger –Direcciones de correo recolectadas de MSN Messenger Asunto: Uno de los siguientes: • The Best Videoclip Ever; School girl fantasies gone bad; A Great Video; Fuckin Kama Sutra pics; Arab sex DSC-00465.jpg; give me a kiss; *Hot Movie*; Fw: Funny :); Fwd: Photo; Fwd: image.jpg; Fwd: Crazy illegal Sex!; Fw: Sexy; Re:; Fw:; Fw: Picturs; Fw: DSC-00465.jpg; Word file; eBook.pdf; the file; Part 1 of 6 Video clipe; You Must View This Videoclip!; Miss Lebanon 2006; Re: Sex Video; My photos; Photos; Fwd: image.jpg En algunos casos el campo del asunto está vacío. El cuerpo del mensaje: El cuerpo del mensaje es uno de los siguientes: • Note: forwarded message attached. • Hot XXX Yahoo Groups • Fuckin Kama Sutra pics • ready to be FUCKED ;) • VIDEOS! FREE! (US$ 0,00) • >> forwarded message • ----- forwarded message ----- • i just any one see my photos. It's Free :) • hello, i send the file. bye • hi i send the details bye • how are you? i send the details. OK ? • i attached the details. • Thank you • Please see the file. • What? • ???????????????????????????? ????????????? ?????? ??????????? Archivo adjunto: El nombre del fichero adjunto es uno de los siguientes: • DSC-00465.Pif; image04.pif; photo.pif; School.pif; 677.pif; 04.pif; eBook.PIF; New_Document_file.pif; 007.pif; document.pif; DSC-00465.pIf; Video_part.mim; Attachments[001].B64; 3.92315089702606E02.UUE; WinZip.BHX; Attachments001.BHX; Sex.mim; Original Message.B64; eBook.Uu; Attachments00.HQX; Word_Document.hqx; Word_Document.uu El archivo adjunto es una copia del propio programa malicioso. El mensaje de correo puede tener una de las siguientes formas: Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • .HTM; .DBX; .EML; .MSG; .OFT; .NWS; .VCF; .MBX; .IMH; .TXT; .MSF Resolver DNS (nombres de servidores): Puede conectarse al servidor DNS: • ns1.%el dominio del destinatario desde la dirección de correo% Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta una copia suya en la siguiente carpeta compartida en la red: • C$ Emplea la siguiente información de inicio de sesión para obtener el acceso al sistema remoto: – El siguiente nombre de usuario: • administrator Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. Finalización de los procesos Han finalizado los procesos que contienen uno de los siguientes títulos de ventana: • SYMANTEC • SCAN • KASPERSKY • VIRUS • MCAFEE • TREND MICRO • NORTON • REMOVAL • FIX Backdoor (Puerta trasera) Servidor contactado: La siguiente: • http://webstats.web.rcn.net/cgi-bin/**********?df=765247 De esta forma puede enviar informaciones. Esto se realiza mediante una interrogación HTTP GET en un script CGI. Envía informaciones acerca de: • Estado actual del programa viral Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en Visual Basic. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Andrei Ivanes el viernes 20 de enero de 2006 Descripción actualizada por Andrei Gherman el martes 12 de septiembre de 2006
Volver
.
.
.
.