Nombre: Worm/Stration.1 Descubierto: 30/08/2006 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 89.829 Bytes Suma de control MD5: 029c3f07c57a67df871153701abbe23d Versión del VDF: 6.35.01.162 Versión del IVDF: 6.35.01.166 - jueves 31 de agosto de 2006
General Método de propagación: • Correo electrónico Alias: • Kaspersky: Email-Worm.Win32.Warezov.h • TrendMicro: WORM_STRATION.BR • Eset: Win32/Stration.T Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero dañino • Suelta un fichero dañino • Contiene su propio motor para generar mensajes de correo • Modificaciones en el registro Inmediatamente después de su ejecución, muestra la siguiente información: Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \rsmb.exe Crea los siguientes ficheros: – Un fichero que contiene las direcciones de correo recolectadas: • %WINDIR% \rsmb.wax – %WINDIR% \rsmb.gfx – %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios de dos dígitos% .tmp – %WINDIR% \rsmb.dll Utilizado para esconder un proceso. Detectado como: WORM/Stration.5 Intenta descargar un fichero: – La dirección es la siguiente: • gadesunheranwui.com/chr/zjjk/********** Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "rsmb"="%WINDIR% \rsmb.exe s" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: La dirección del remitente es falsa. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) Asunto: Uno de los siguientes: • Error • picture • Status • Good day • Mail Delivery System • Mail Transaction Failed El cuerpo del mensaje: El cuerpo del mensaje de correo es uno de los siguientes: • The message contains Unicode characters and has been sentas a binary attachment. • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment • Mail transaction failed. Partial message is available. Archivo adjunto: El nombre del fichero adjunto está compuesto de los siguientes elementos: – Empieza por uno de los siguientes: • test • file • doc • document • message Seguido por una de las siguientes extensiones falsas: • dat • log • msg • txt La extensión del fichero es una de las siguientes: • exe • cmd • pif El archivo adjunto es una copia del propio programa malicioso. El mensaje de correo se ve así: Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • MEW
Descripción insertada por Irina Boldea el jueves 23 de noviembre de 2006 Descripción actualizada por Irina Boldea el jueves 23 de noviembre de 2006
Volver
.
.
.
.