Nom: Worm/NetSky.X La date de la découverte: 20/04/2004 Type: Ver En circulation: Oui Infections signalées Moyen Potentiel de distribution: Moyen Potentiel de destruction: Faible Fichier statique: Oui Taille du fichier: 24.064 Octets Somme de contrôle MD5: E6D771C24E8DBAF9543851E893C3E304 Version VDF: 6.25.00.17
Général Méthode de propagation: • Email Les alias: • Symantec: W32.Netsky.W@mm • Mcafee: W32/Netsky.w@MM • Kaspersky: Email-Worm.Win32.NetSky.x • TrendMicro: WORM_NETSKY.W • F-Secure: W32/Netsky.W@mm • Grisoft: I-Worm/Netsky.CORRUPTED • VirusBuster: I-Worm.Netsky.O • Bitdefender: Win32.Netsky.X@mm Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers malveillants • Il emploie son propre moteur de courrier électronique • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %WINDIR% \VisualGuard.exe Il se copie dans des fichiers compressés à l'emplacement suivant : • %WINDIR% \zipped.tmp Les fichiers suivants sont créés: – Fichiers codés MIME contenant ses propres copies: • %WINDIR% \zip1.tmp • %WINDIR% \zip2.tmp • %WINDIR% \zip3.tmp • %WINDIR% \zip4.tmp • %WINDIR% \zip5.tmp • %WINDIR% \zip6.tmp • %WINDIR% \base64.tmp Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NetDy"="%WINDIR% \VisualGuard.exe" Les valeurs des clés de registre suivantes sont supprimées: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Explorer • system • msgsvr32 • service • DELETE ME • Sentry • Taskmon • Windows Services Host – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Explorer • au.exe • d3dupdate.exe • OLE • gouday.exe • rate.exe • Taskmon • Windows Services Host • sysmon.exe • srate.exe • ssate.exe – [HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}] • InProcServer32 Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. A: – Les adresses email trouvés dans des fichiers spécifiques du système. Sujet: Le sujet de l'email est construit de ce que suit: Parfois il commence avec un des suivants: • RE: Parfois continué par un des suivants: • RE: • read it immediately • important • improved • patched • corrected • approved • thanks! • hello • here • document_all • text • message • data • excel document • word document • bill • screensaver • application • website • product • letter • information • details • file • document Corps: – Il contient du code HTML Le corps de l'email est un des suivants: • Your details. • Your document. • I have received your document. The corrected document is attached. • I have attached your document. • Your document is attached to this mail. • Authentication required. • Requested file. • See the file. • Please read the important document. • Please confirm the document. • Your file is attached. • "Please read the document. • Your document is attached. • Please read the attached file. • Please see the attached file for details. Continué par ce qui suit: • %le nom de la pièce jointe% :No Virus Found Powered by the new Norton OnlineScan Get protected: www.symantec.com Pièce jointe: Le nom de fichier de l'attachement est construit de ce qui suit: – Il commence avec un des suivants: • document_all • text • message • data • excel document • word document • bill • screensaver • application • website • product • letter • information • details • file • document • important • approved Parfois continué par un des suivants: • _%le nom d'utilisateur de l'adresse email du destinataire% L'extension du fichier est une des suivantes: • .zip • .pif • .exe • .scr Voici quelques exemples de la manière dont le nom du fichier de la pièce jointe pourrait ressembler: • text_user.exe • excel document.pif L'email pourrait ressembler à un des suivants: Envoie de messages Recherche des adresses: Il cherche les fichiers suivants pour des adresses email: • .xml; .wsh; .jsp; .msg; .oft; .sht; .dbx; .tbb; .adb; .dhtm; .cgi; .shtm; .uin; .rtf; .vbs; .doc; .wab; .asp; .php; .txt; .eml; .html; .htm; .pl Informations divers Mutex: Il crée le Mutex suivant: • NetDy_Mutex_Psycho Chaîne de caractères: Ensuite il contient les chaînes de caractères suivantes: • "<*>NetDy: Thanks to the SkyNet alias NetSky crew for the sourcecode." • "<*>NetDy: We have rewritten NetSky." • "<*>NetDy: Thats a good tactic to detroy the bagle and mydoom worms." • "<*>NetDy: Our group will continue the war." • "<*>NetDy: Malware writers 'End' comes true." • "<*>NetDy: Our Social Engineering is the best *lol* (You have no virus symantec says!)." • "<*>NetDy: ----------------------------------------------------------------------------" • "<*>NetDy: We are greeting all russia people!" • "USA SUCKS!!! AFGHAN SUCKS 2!!! BURN, SADDAM! BURN IN HELL! AND YOU, OSAMA BIN LADEN," • "BURN IN THE DEVILS FIRE 2!!!" • "SHAME ON YOU MR. BUSH!!!" • "YOURS SINCERELY: H." • "---> THIS IS A MESSAGE FROM: Skynet.cz-FANATICON" Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Andrei Gherman le vendredi 26 août 2005 Description mise à jour par Andrei Ivanes le mardi 14 mars 2006
Retour
.
.
.
.