Nombre: Worm/Netsky.T Descubierto: 05/04/2004 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 18.432 Bytes Suma de control MD5: 5e12dace2155beca61c050ad2deb519a Versión del IVDF: 6.24.00.86 - lunes 5 de abril de 2004
General Método de propagación: • Correo electrónico Alias: • Mcafee: W32/Netsky.s • Sophos: W32/Netsky-S • Panda: W32/Netsky.S.worm • Eset: Win32/Netsky.S • Bitdefender: Win32.Netsky.S@mm Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros dañinos • Contiene su propio motor para generar mensajes de correo • Modificaciones en el registro Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \EasyAV.exe Crea el siguiente fichero: – %WINDIR% \uinmzertinmds.opm Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Netsky.T Registro Añade uno de los siguientes valores en el registro, para ejecutar los procesos al reiniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "EasyAV"="%WINDIR% \EasyAV.exe" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: Emplea Messaging Application Programming Interface (MAPI) para enviar mensajes de correo. Las características están descritas a continuación: De: La dirección del remitente es falsa. La dirección del remitente es la cuenta de Outlook del usuario. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) Asunto: Uno de los siguientes: • Hello!; Hi!; Re: Important; Important; Re: My details; My details; Re: Your information; Your information; Re: Your details; Your details; Re: Your document; Your document; Re: Request; Request; Re: Thanks you!; Thank you!; Re: Approved; Approved; Re: Hello; Re: Hi; Hello; Hi A veces empieza con: El cuerpo del mensaje: – Contiene código HTML. El cuerpo del mensaje es uno de los siguientes: • Hello! Hi! • Note that I have attached your document. My %nombre del archivo adjunto% . The %nombre del archivo adjunto% . I have spent much time for the %nombre del archivo adjunto% . I have spent much time for your document. Your %nombre del archivo adjunto% . Please notice the attached %nombre del archivo adjunto% . Please notice the attached document. Please read quickly. For more details see the attached document. For more information see the attached document. Approved, here is the document. I have found the %nombre del archivo adjunto% . My %nombre del archivo adjunto% is attached. Your %nombre del archivo adjunto% is attached. Please, %nombre del archivo adjunto% . Your file is attached to this mail. Please read the attached document. Please have a look at the attached document. See the document for details. Here is the document. The requested %nombre del archivo adjunto% is attached! I have sent the %nombre del archivo adjunto% . Please see the %nombre del archivo adjunto% . The %nombre del archivo adjunto% is attached. Here is the %nombre del archivo adjunto% . Please have a look at the %nombre del archivo adjunto% . Please read the %nombre del archivo adjunto% . A veces seguido por: • Yours sincerely Thank you Thanks Continuando con una de las siguientes: • +++ X-Attachment-Type: document +++ X-Attachment-Status: no virus found +++ Powered by the new Panda OnlineAntiVirus +++ Website: www.pandasoftware.com +++ X-Attachment-Type: document +++ X-Attachment-Status: no virus found +++ Powered by the new MCAfee OnlineAntiVirus +++ Homepage: www.mcafee.com +++ X-Attachment-Type: document +++ X-Attachment-Status: no virus found +++ Powered by the new F-Secure OnlineAntiVirus +++ Visit us: www.f-secure.com +++ X-Attachment-Type: document +++ X-Attachment-Status: no virus found +++ Powered by the new Norton OnlineAntiVirus +++ Free trial: www.norton.com Archivo adjunto: Los nombres de los ficheros adjuntos están compuestos de los siguientes elementos: – Empieza por uno de los siguientes: • abuse_list • approved_document • archive • bill • developement • diggest • excel_document • file • homepage • icq_number • information • message • movie_document • notice • number_list • postcard • report • story • summary • word_document Y luego una de las siguientes: • %número% Seguido por una de las siguientes extensiones falsas: • .pif Algunos ejemplos de nombres de los ficheros adjuntos: • abuse_list4.pif • approved_document7.pif • bill1.pif • developement7.pif • file6.pif El archivo adjunto es una copia del propio programa malicioso. Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • .xml; .wsh; .jsp; .msg; .oft; .sht; .dbx; .tbb; .adb; .dhtm; .cgi; .shtm; .uin; .rtf; .vbs; .doc; .wab; .asp; .php; .txt; .eml; .html; .htm; .pl Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Petre Galan el viernes 5 de marzo de 2010 Descripción actualizada por Petre Galan el lunes 8 de marzo de 2010
Volver
.
.
.
.