Nume: Worm/KillAV.GR Numar CME: 24 Descoperit pe data de: 19/01/2006 Tip: Vierme ITW: Da Numar infectii raportate: Scazut spre mediu Potential de raspandire: Mediu spre ridicat Potential de distrugere: Mediu Fisier static: Nu Marime: ~100.000 Bytes Versiune VDF: 6.33.00.140
General Metode de raspandire: • Email • Reteaua locala Alias: • Symantec: W32.Blackmal.E@mm • Mcafee: W32/MyWife.d@MM!M24 • Kaspersky: Email-Worm.Win32.Nyxem.e • TrendMicro: WORM_GREW.A • F-Secure: Email-Worm.Win32.Nyxem.e • Sophos: W32/Nyxem-D • Panda: W32/Tearec.A.worm • Grisoft: Worm/Generic.FX • VirusBuster: Worm.P2P.VB.CIL • Bitdefender: Win32.Nyxem.E@mm Initial identificat ca: • TR/KillAV.GR Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Utilizeaza propriul motor de email • Modificari in registri Fisiere Se copiaza in urmatoarele locatii: • %WINDIR%\Rundll16.exe • %WINDIR%\sytem32\scanregw.exe • %WINDIR%\sytem32\Update.exe • %WINDIR%\sytem32\Winzip.exe Suprascrie urmatoarele fisiere. Sincronizarea integrata va determina activarea in urmatorul moment: Daca ziua este: 3 – %toate directoarele% Extensiile fisierului: • .doc • .xls • .mdb • .mde • .ppt • .pps • .zip • .rar • .pdf • .psd • .dmp Cu urmatorul continut: • DATA Error [47 0F 94 93 F4 K5] Sterge urmatoarele fisiere: • %PROGRAM FILES%\*.htm* • %PROGRAM FILES%\DAP\*.dll • %PROGRAM FILES%\BearShare\*.dll • %PROGRAM FILES%\Symantec\LiveUpdate\*.* • %PROGRAM FILES%\Symantec\Common Files\Symantec Shared\*.* • %PROGRAM FILES%\Norton AntiVirus\*.exe • %PROGRAM FILES%\Alwil Software\Avast4\*.exe • %PROGRAM FILES%\McAfee.com\VSO\*.exe • %PROGRAM FILES%\McAfee.com\Agent\*.* • %PROGRAM FILES%\McAfee.com\shared\*.* • %PROGRAM FILES%\Trend Micro\PC-cillin 2002\*.exe • %PROGRAM FILES%\Trend Micro\PC-cillin 2003\*.exe • %PROGRAM FILES%\Trend Micro\Internet Security\*.exe • %PROGRAM FILES%\NavNT\*.exe • %PROGRAM FILES%\Morpheus\*.dll • %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl • %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe • %PROGRAM FILES%\Grisoft\AVG7\*.dll • %PROGRAM FILES%\TREND MICRO\OfficeScan\*.dll • %PROGRAM FILES%\Trend Micro\OfficeScan Client\*.exe • %PROGRAM FILES%\LimeWire\LimeWire 4.2.6\LimeWire.jar Este creat fisierul: – %SYSDIR%\%fisier executat% .zip Este deschis folosind aplicatia standard pentru acest tip de fisier. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "ScanRegistry"="scanregw.exe /scan" Valorile urmatoarelor chei sunt sterse din registrii sistemului: – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask Urmatoarea cheie din registri este modificata: – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Vechea valoare: • "WebView""=%setarile utilizatorului% Noua valoare: • "WebView""=dowrd:00000000 Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: Catre: – Adrese de email gasite pe sistem. – Adrese de email obtinute din WAB (Windows Address Book) –Adrese de email obtinute din Yahoo! Messenger –Catre: Adrese de email obtinute din MSN Messenger Subiect: Unul din urmatoarele: • The Best Videoclip Ever; School girl fantasies gone bad; A Great Video; Fuckin Kama Sutra pics; Arab sex DSC-00465.jpg; give me a kiss; *Hot Movie*; Fw: Funny :); Fwd: Photo; Fwd: image.jpg; Fwd: Crazy illegal Sex!; Fw: Sexy; Re:; Fw:; Fw: Picturs; Fw: DSC-00465.jpg; Word file; eBook.pdf; the file; Part 1 of 6 Video clipe; You Must View This Videoclip!; Miss Lebanon 2006; Re: Sex Video; My photos; Photos; Fwd: image.jpg Uneori subiectul poate lipsi. Corpul email-ului: Corpul email-ului este unul din textele: • Note: forwarded message attached. • Hot XXX Yahoo Groups • Fuckin Kama Sutra pics • ready to be FUCKED ;) • VIDEOS! FREE! (US$ 0,00) • >> forwarded message • ----- forwarded message ----- • i just any one see my photos. It's Free :) • hello, i send the file. bye • hi i send the details bye • how are you? i send the details. OK ? • i attached the details. • Thank you • Please see the file. • What? • ???????????????????????????? ????????????? ?????? ??????????? Atasament: Numele fisierului atasat este unul din urmatoarele: • DSC-00465.Pif; image04.pif; photo.pif; School.pif; 677.pif; 04.pif; eBook.PIF; New_Document_file.pif; 007.pif; document.pif; DSC-00465.pIf; Video_part.mim; Attachments[001].B64; 3.92315089702606E02.UUE; WinZip.BHX; Attachments001.BHX; Sex.mim; Original Message.B64; eBook.Uu; Attachments00.HQX; Word_Document.hqx; Word_Document.uu Atasamentul este o copie malware. Email-ul poate arata ca unul din urmatoarele: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • .HTM; .DBX; .EML; .MSG; .OFT; .NWS; .VCF; .MBX; .IMH; .TXT; .MSF Rezolvarea adreselor internet: Se poate conecta la serverul DNS: • ns1.%domeniul destinatarului din adresa de email% Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza o copie malware in urmatorul share de retea: • C$ Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Utilizatorul: • administrator Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. Terminarea proceselor Sunt inchise procesele care au titlul ferestri unul din urmatoarele: • SYMANTEC • SCAN • KASPERSKY • VIRUS • MCAFEE • TREND MICRO • NORTON • REMOVAL • FIX Backdoor Servere contactate: Urmatorul: • http://webstats.web.rcn.net/cgi-bin/**********?df=765247 Astfel se pot transmite informatii. Aceasta se face printr-o interogare HTTP GET intr-un script CGI. Trimte informatii despre: • Statusul actual al malware-ului Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Visual Basic. Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descripción insertada por Andrei Ivanes el viernes 20 de enero de 2006 Descripción actualizada por Andrei Gherman el martes 12 de septiembre de 2006
Volver
.
.
.
.