Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:Worm/Kafs.A
La date de la dcouverte:13/12/2012
Type:Ver
En circulation:Non
Infections signales Faible
Potentiel de distribution:Moyen
Potentiel de destruction:Faible a moyen
Fichier statique:Oui
Taille du fichier:15.673 Octets
Somme de contrle MD5:DCE647910FF508DA7B48577C218F6050
Version VDF:7.11.53.216

 Gnral Mthode de propagation:
   • Email


Les alias:
   •  Symantec: W32.Erkez.G@mm
   •  Kaspersky: Email-Worm.Win32.Zafi.g
   •  TrendMicro: WORM_ZAFI.F
   •  Bitdefender: Win32.Zafi.F@mm


Plateformes / Systmes d'exploitation:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il emploie son propre moteur de courrier lectronique
   • Il modifie des registres


Immdiatement aprs l'excution l'information suivante est affiche:


 Fichiers Il s'autocopie dans les emplacements suivants:
   • %SYSDIR%\%chane de caractres alatoire%.dll
   • %SYSDIR%\AntiVirus Update.exe



Les fichiers suivants sont crs:

Fichier inoffensif:
   • %SYSDIR%\%chane de caractres alatoire%.dll

– Un fichier qui contient des adresses d'e-mail collectes:
   • %SYSDIR%\%chane de caractres alatoire%.dll

– Des fichiers qui peuvent tre supprims aprs:
   • %SYSDIR%\a.wsf
   • %System Root Drive%\m.txt

%System Root Drive%\z.m Ceci est un fichier texte non malveillant qui contient d'information au sujet de soi-mme.

 Registre La cl de registre suivante est ajoute afin de lancer le processus aprs le redmarrage:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • %SYSDIR%\AntiVirus Update.exe



La cl de registre suivante est ajoute:

[HKLM\SOFTWARE\Microsoft\Zi5]

 Email Il contient un moteur SMTP intgr pour envoyer des emails. Une connexion directe avec le serveur destination sera tablie. Les caractristiques sont dcrites ci-dessous:
La langue dans laquelle l'email est envoy dpend du Top-Level-Domain.


De:
L'adresse de l'expditeur est le compte Outlook de l'utilisateur.


A:
– Les adresses email trouvs dans des fichiers spcifiques du systme.


Sujet:
Le sujet de l'email est construit de ce que suit:

    Parfois il commence avec un des suivants:
   • FW:
   • RE:

    Continu par un des suivants:
   • msn photo ecard
   • commercial ecard :)
   • witzig reklame :))
   • witzig bild :D
   • legszexibb megasztar foto!
   • szavazz ra te is!
   • broma :))
   • humor :))
   • rolig reklam :))
   • haha - rolig :))
   • grappig beeld :))
   • een grappig reclame :D
   • blague :))
   • humour - reclame :))
   • scherzo :))
   • comico quadro :))
   • humor.ru
   • :D


Corps:
– Il contient du code HTML
Le corps de l'email est le suivant:

   • ImageFormat: 640x480
     ImageSize: 16Kb
     Message: you need to see this :))
     From: %le nom d'utilisateur du compte d'email%
     Date: %la date courante%
     AV-Control: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filename: %chane de caractres alatoire%.jpg [download]

   • BildFormat: 640x480
     Bildabmessung: 16Kb
     Botschaft: eine witzig reklame foto :))
     Absender: %le nom d'utilisateur du compte d'email%
     Datum: %la date courante%
     AV-Kontrolle: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filename: %chane de caractres alatoire%.jpg [download]

   • KepFormetum: 640x480
     KepMeret: 16Kb
     Dzenet: itt a kedvenc megaszteros kepem :))
     Feladf=F3: %le nom d'utilisateur du compte d'email%
     Detum: %la date courante%
     AV-Ellenfrzes: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filenev: %chane de caractres alatoire%.jpg [download]

   • Cuadro/Medida: 16Kb
     Mensaje: Sexo y humor para pasar un buen rato! :))
     Expedidor: %le nom d'utilisateur du compte d'email%
     Data: %la date courante%
     AV-Control: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filename: %chane de caractres alatoire%.jpg [download]

   • Bildform: 640x480
     Bild/Omfattning: 16Kb
     Meddelande: rolig reklam!! :))
     Post: %le nom d'utilisateur du compte d'email%
     Datum: %la date courante%
     AV-Control: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filenamn: %chane de caractres alatoire%.jpg [download]

   • Beeldformaat: 640x480
     Beeldmaat: 16Kb
     Boodschap: een ontroerend of grappig reclame :))
     Afzender: %le nom d'utilisateur du compte d'email%
     Datum: %la date courante%
     AV-Controle: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filename: %chane de caractres alatoire%.jpg [download]

   • Image/Mode: 640x480
     Image/Taille: 16Kb
     Message: le sexe d'une femme apres l'amour (humour, reclame) :))
     Expediteur: %le nom d'utilisateur du compte d'email%
     Date: %la date courante%
     AV-Verification: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Filenom: %chane de caractres alatoire%.jpg [download]

   • Quadro/Forma: 640x480
     Quadro/Proporzioni: 16Kb
     Messaggio: comico reclame!! :))
     Mittente: %le nom d'utilisateur du compte d'email%
     Data: %la date courante%
     AV-Controllare: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     Nomefile: %chane de caractres alatoire%.jpg [download]

   • открытка с видом: 640 x 480
     по величине: 16 Kb
     послание: :))
     отправитель: %le nom d'utilisateur du compte d'email%
     отображение даты: %la date courante%
     AV-контролер: http://%le domaine du destinataire%/%le nom de l'attachement sans l'extension%.zip MSN Mail: +++ No Virus
     имя файла: %random chracter string%.jpg [загружаемый]


Pice jointe:
Le nom de fichier de l'attachement est construit de ce qui suit:

–  Il commence avec un des suivants:
   • reklam
   • megasztar
   • humor
   • reklame
   • reclame
   • humor
   • funny
   • commercial
   • msn
   • messenger
   • photo

Parfois continu par un des suivants:
   • reklam
   • megasztar
   • humor
   • reklame
   • reclame
   • humor
   • funny
   • commercial
   • msn
   • messenger
   • photo

   • foto%plusieurs chiffres ale?atoires%
   • imag%plusieurs chiffres ale?atoires%
   • pict%plusieurs chiffres ale?atoires%
   • dscn%plusieurs chiffres ale?atoires%

    L'extension du fichier est une des suivantes:
   • .zip

L'attachement est une copie du fichier cr: %SYSDIR%\%chane de caractres alatoire%.dll



L'email ressemble celui-ci:


 Envoie de messages Recherche des adresses:
Il cherche les fichiers suivants pour des adresses email:
   • dbx; asp; txt; htm; mbx; wab; php; sht; adb; tbb; inb; pmr; fpt; eml


viter les adresses:
Il n'envoie pas des emails aux adresses contenant une des chanes de caractres suivantes:
   • support; google; win; use; info; help; admi; webm; micro; msn; hotmai;
      suppor; soft; www; service; test; linux; subsc; sales; contact@; -faq;
      secur; nod3; trend; bitde; symant; eset; panda; mcafe; sopho; kasper


Ajoutez les chanes de caractres au dbut de MX :
Afin d'obtenir l'adresse IP du serveur d'email, il ajoute au dbut du nom de domaine la chane de caractres suivant:
   • mx.

 Arrt de processus:  Arrte l'excution des processus qui contient une des chanes de caractres suivantes dans le nom du fichier:
   • reged
   • msconfig
   • task

 Dtails de fichier Logiciel de compression des fichiers excutables:
Pour entraver la dtection et pour rduire la taille du fichier il est compress avec le logiciel de compression des excutables suivant:
   • FSG

Description insérée par Andrei Gherman le mercredi 12 octobre 2005
Description mise à jour par Andrei Gherman le jeudi 13 octobre 2005

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.