Nombre: Worm/Yahos.ph Descubierto: 02/02/2011 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 102.400 Bytes Suma de control MD5: 74D5BEF03B17C5B9BE3BE54C206D5605 Versión del VDF: 7.10.08.106 Versión del IVDF: 7.11.02.51 - miércoles, 2 de febrero de 2011
General Método de propagación: • Messenger Alias: • Kaspersky: IM-Worm.Win32.Yahos.ph • F-Secure: IM-Worm.Win32.Yahos.ph • Sophos: Mal/Rimecud-D • Norman: W32/Slenfbot.T Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Efectos secundarios: • Suelta un fichero • Reduce las opciones de seguridad • Registra las pulsaciones de teclado • Modificaciones en el registro • Abre el sitio Web en el navegador Web Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \nvsvc32.exe Crea el siguiente fichero: – Fichero no malicioso: • %WINDIR% \ntdll.dl Intenta ejecutar los ficheros siguientes: – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net.exe – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \netsh.exe Ejecuta el fichero con los parámetros siguientes: firewall add allowedprogram 1.exe 1 ENABLE – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \ntvdm.exe Ejecuta el fichero con los parámetros siguientes: -f -i1 – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \ntvdm.exe Ejecuta el fichero con los parámetros siguientes: -f -i2 – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \sc.exe Ejecuta el fichero con los parámetros siguientes: config wuauserv start= disabled – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \sc.exe Ejecuta el fichero con los parámetros siguientes: config MsMpSvc start= disabled – Ejecuta uno de los ficheros siguientes: • %WINDIR% \explorer.exe Ejecuta el fichero con los parámetros siguientes: http://browseusers.myspace.com/Browse/Browse.aspx Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \nvsvc32.exe" Crea la siguiente entrada para evitar el cortafuego de Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%directorio donde se ejecuta el programa viral% \%ficheros ejecutados% "="%WINDIR% \nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Modifica las siguientes claves del registro: – [HKCR\TypeLib\{1EA4DBF0-3C3B-11CF-810C-00AA00389B71}\1.1\0\win32] Nuevo valor: • "(Default)"="oleacc.dll" Reduce las opciones de seguridad de Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] Nuevo valor: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] Nuevo valor: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- – [HKEY_CURRENT_CONFIG\Software\Microsoft\windows\CurrentVersion\ Internet Settings] Nuevo valor: • "ProxyEnable"=dword:00000000 Messenger Se propaga por Messenger. Sus características están descritas a continuación: – Yahoo Messenger Mensaje El mensaje enviado tiene el siguiente aspecto: • .m.s|.m.e hahahh Foto :D http://apps.facebook.com/adelbbimg/********** Al efectuar este análisis, el fichero ya no se encontraba online. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: %servidor IRC% Puerto: 1234 Contraseña del servidor: xxx Canal: #!nn!********** Apodo: NEW-[GBR|00|P|%números aleatorios% ] – Además puede efectuar las siguientes operaciones: • conectarse al servidor IRC • desconectarse del servidor IRC • Ingresar a un canal IRC • Salir del canal IRC Informaciones diversas Conexión a Internet: Hace interrogaciones para los siguientes nombres: • vcs1.msg.yah**********.com • vcs2.msg.yah**********.com • login.yah**********.com • insider.msg.yah**********.com • us.dl1.yi**********.com • proxy.yospb.yah**********.com • voipa.sip.yah**********.com • voipb.sip.yah**********.com • voipc.sip.yah**********.com • de.insider.msg.yah**********.com • address.yah**********.com • update.messenger.yah**********.com • img.msg.yah**********.com • de.adserver.yah**********.com • beta.stun.voice.yah**********.com • l.yi**********.com • bs.serving-**********.com • row.bc.yah**********.com • uk.ard.yah**********.com • msgr.updates.yah**********.com • ads.yi**********.com • uk.adserver.yah**********.com • ds.serving-**********.com • ad.yieldmanag**********.com • yahoo.ivwb**********.de • cookex.amp.yah**********.com • query.yahooap**********.com • content.yieldmanager.edgesu**********.net • d.yim**********.com • geo.yah**********.com • content.yieldmanag**********.com • astro.ic.**********.uk • ale.pakibi**********.com • journalofaccountan**********.com • transnationa**********.org • mas.0730**********.com • api.albertoshisto**********.info • stayonti**********.info • www.shearm**********.com • insidehigher**********.com • ate.lacoctele**********.net • websitetraffics**********.com • qun.5**********.com • summer-uni-sw.**********.ch • www.facebo**********.com • browseusers.myspa**********.com • www.myspa**********.com • x.myspace**********.com • de.data.toolbar.yah**********.com • shopsty**********.com • xxx.stopklat**********.pl • unclef**********.com • mcsp.lvengi**********.com • ak1.ab**********.net • bw.voice.yah**********.com • us.i1.yi**********.com Accede a recursos de Internet: • http://browseusers.myspa**********.com/Browse/Browse.aspx • http://www.myspa**********.com/browse/people • http://www.facebo**********.com/home.php • http://www.facebo**********.com/login.php • http://174.37.200.**********/config.php Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Fecha de la compilación: Fecha: 01/02/2011 Hora: 12:34:45
Descripción insertada por Alexander Bauer el jueves, 3 de febrero de 2011 Descripción actualizada por Alexander Bauer el jueves, 3 de febrero de 2011
Volver
.
.
.
.