Nom: Worm/Zafi.B La date de la découverte: 11/06/2004 Type: Ver En circulation: Oui Infections signalées Élevé Potentiel de distribution: Moyen à élevé Potentiel de destruction: Moyen Fichier statique: Non Taille du fichier: 12.800 Octets Version VDF: 6.25.00.91
Général Méthodes de propagation: • Email • Peer to Peer Les alias: • Symantec: W32.Erkez.B@mm • Mcafee: W32/Zafi.b@MM • Kaspersky: Email-Worm.Win32.Zafi.b • TrendMicro: PE_ZAFI.B • F-Secure: Email-Worm.Win32.Zafi.b • Sophos: W32/Zafi-B • Panda: W32/Zafi.B.worm • Grisoft: I-Worm/Zafi.B • VirusBuster: I-Worm.Zafi.B • Eset: Win32/Zafi.B • Bitdefender: Win32.Zafi.B@mm Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il emploie son propre moteur de courrier électronique • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \%chaîne de caractères aléatoire% .exe • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %répertoire choisi de façon aléatoire% \%Fichier ou liste existant% _update.exe Il écrase les fichiers suivants. – %répertoire choisi de façon aléatoire% \%Fichier ou liste existant% Terminaison du fichier : • .exe Il supprime les fichiers suivants: • %WINDIR% \fvprotect.exe • %WINDIR% \winlogon.exe • %WINDIR% \jammer2nd.exe • %WINDIR% \services.exe Les fichiers suivants sont créés: – Fichier inoffensif: • c:\sys.txt – Des fichiers qui contiennent des adresses email collectées: • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll • %SYSDIR% \%chaîne de caractères aléatoire% .dll Il essaie d’exécuter le fichier suivant : – Nom de fichier: Noms des fichiers: • %PROGRAM FILES% \Internet Explorer\iexplore.exe Il exécute le fichier avec les paramètres suivantes : %l'URL visité% Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • _Hazafibb = %SYSDIR% \%chaîne de caractères aléatoire% .exe La clé de registre suivante est ajoutée: – [HKLM\SOFTWARE\Microsoft\_Hazafibb] Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: La langue dans laquelle l'email est envoyé dépend du
Top-Level-Domain. De: L'adresse de l'expéditeur est falsifiée. A: – Les adresses email trouvés dans des fichiers spécifiques du système. Le format des emails: Sujet: Don`t worry, be happy! Le corps: • I`m in hurry, but i still love ya... (as you can see on the picture) Bye - Bye: %nom d'utilisateur de l'adresse email de l'expéditeur% L'attachement: • www.ecard.com.funny.picture.index.nude.php356.pif Sujet: Check this out kid!!! Le corps: • Send me back bro, when you`ll be done...(if you know what i mean...) See ya, %nom d'utilisateur de l'adresse email de l'expéditeur% Sujet: You`ve got 1 VoiceMessage! Le corps: • Dear Customer! You`ve got 1 VoiceMessage from voicemessage.com website! Sender: %nom d'utilisateur de l'adresse email de l'expéditeur% You can listen your Virtual VoiceMessage at the following link: http://virt.voicemessage.com/index.listen.php2=35affv or by clicking the attached link. Send VoiceMessage! Try our new virtual VoiceMessage Empire! Best regards: SNAF.Team (R). L'attachement: • link.voicemessage.com.listen.index.php1Ab2c.pif Sujet: Flashcard fuer Dich! Le corps: • Hallo! %nom d'utilisateur de l'adresse email de l'expéditeur% hat dir eine elektronische Flashcard geschickt. Um die Flashcard ansehen zu koennen, benutze in deinem Browser einfach den nun folgenden link: http://flashcard.de/interaktiv/viewcards/view.php3?card=267BSwr34 Viel Spass beim Lesen wuenscht Ihnen ihr... L'attachement: • link.flashcard.de.viewcard34.php.2672aB.pif Sujet: Ecard! Le corps: • De cand te-am cunoscut inima mea are un nou ritm! %nom d'utilisateur de l'adresse email de l'expéditeur% L'attachement: • link.showcard.index.phpAv23.ritm.pif Sujet: Ingyen SMS! Le corps: • ------------------------ hirdetés ----------------------------- A sikeres 777sms.hu és az axelero.hu támogatásával újra indul az ingyenes sms küldõ szolgáltatás! Jelenleg ugyan korlátozott számban, napi 20 ingyen smst lehet felhasználni. Küldj te is SMST! Nehány kattintás és a mellékelt regisztrációs lap kitöltése után azonnal igénybevehetõ! Bõvebb információt a www.777sms.hu oldalon találsz, de siess, mert az elsõ ezer felhasználó között értékes nyereményeket sorsolunk ki! ------------------------ axelero.hu --------------------------- L'attachement: • regiszt.php?3124freesms.index777.pif Sujet: Importante! Le corps: • Informacion importante que debes conocer, -%nom d'utilisateur de l'adresse email de l'expéditeur% L'attachement: • link.informacion.phpV23.text.message.pif Sujet: E-Kort! Le corps: • Mit hjerte banker for dig! L'attachement: • link.ekort.index.phpV7ab4.kort.pif Sujet: E-vykort! Le corps: • Till min Alskade... L'attachement: • link.vykort.showcard.index.phpBn23.pif Sujet: E-Postkort! Le corps: • Vakre roser jeg sammenligner med deg... L'attachement: • ink.postkort.showcard.index.phpAe67.pif Sujet: E-postikorti! Le corps: • Iloista kesaa! L'attachement: • link.postikorti.showcard.index.phpGz42.pif Sujet: Atviruka! Le corps: • Linksmo gimtadieno! L'attachement: • link.atviruka.showcard.index.phpGz42.pif Sujet: E-Kartki! Le corps: • W Dniu imienin... L'attachement: • link.kartki.showcard.index.phpVg42.pif Sujet: Cartoe Virtuais! Le corps: • Te amo... L'attachement: • link.cartoe.viewcard.index.phpYj39.pif Sujet: Er staat een eCard voor u klaar! Le corps: • Hallo! %nom d'utilisateur de l'adresse email de l'expéditeur% heeft u een eCard gestuurd via de website nederlandse taal in het basisonderwijs... U kunt de kaart ophalen door de volgende url aan te klikken of te kopiren in uw browser link: http://postkaarten.nl/viewcard.show53.index=04abD1 Met vriendelijke groet, De redactie taalsite primair onderwijs... L'attachement: • postkaarten.nl.link.viewcard.index.phpG4a62.pif Sujet: Elektronicka pohlednice! Le corps: • Ahoj! Elektronick pohlednice ze serveru http://www.seznam.cz L'attachement: • link.seznam.cz.pohlednice.index.php2Avf3.pif Sujet: E-carte! Le corps: • %nom d'utilisateur de l'adresse email de l'expéditeur% vous a envoye une E-carte partir du site zdnet.fr Vous la trouverez, l\'adresse suivante link: http://zdnet.fr/showcard.index.php34bs42 www.zdnet.fr, plus de 3500 cartes virtuelles, vos pages web en 5 minutes, du dialogue en direct... L'attachement: • link.zdnet.fr.ecarte.index.php34b31.pif Sujet: Ti e stata inviata una Cartolina Virtuale! Le corps: • Ciao! %nom d'utilisateur de l'adresse email de l'expéditeur% ha visitato il nostro sito, cartolina.it e ha creato una cartolina virtuale per te! Per vederla devi fare click sul link sottostante: http://cartolina.it/asp.viewcard=index4g345a Attenzione, la cartolina sara visibile sui nostri server per 2 giorni e poi verra rimossa automaticamente. Sujet: Tessek mosolyogni!!! Le corps: • Ha ez a kép sem tud felviditani, akkor feladom! Sok puszi: %nom d'utilisateur de l'adresse email de l'expéditeur% Sujet: Soxor Csok! Le corps: • Szia! Aranyos vagy, jó volt dumcsizni veled a neten! Remélem tetszem, és szeretném ha te is küldenél képet magadról, addig is csók: %nom d'utilisateur de l'adresse email de l'expéditeur% L'attachement: • anita.image043.jpg.pif L'email pourrait ressembler à un des suivants: Envoie de messages Recherche des adresses: Il cherche les fichiers suivants pour des adresses email: • htm; wab; txt; dbx; tbb; asp; php; sht; adb; mbx; eml; pmr Éviter les adresses: Il n'envoie pas des emails aux adresses contenant une des chaînes de caractères suivantes: • win; use; info; help; admi; webm; micro; msn; hotm; suppor; syma; vir; trend; panda; yaho; cafee; sopho; google; kasper; msn; office; nero; icq; game; winra; winzi; divx; movie; total; wina P2P Afin d'infecter d'autres systèmes d'exploitation dans la communauté en réseau peer-to-peer, l'action suivante est entreprise: – Il cherche les répertoires qui contient une des sous chaîne de caractères suivantes: • share • upload En cas de succès, les fichiers suivants sont créés: • winamp 7.0 full_install.exe • Total Commander 7.0 full_install.exe Ces fichiers sont copies du Malware. Arrêt de processus: Arrête l'exécution des processus qui contient une des chaînes de caractères suivantes dans le nom du fichier: • regedit • msconfig • task DoS Immédiatement après il devient actif, il commence un attaque DoS vers les destinations suivantes: • www.parlament.hu • www.virusbuster.hu • www.virushirado.hu • www.2f.hu Informations divers Mutex: Il crée le Mutex suivant: • _Hazafibb Détails de fichier Langage de programmation: Le fichier a été écrit en Assembler. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • FSG
Description insérée par Andrei Gherman le jeudi 28 juin 2007 Description mise à jour par Andrei Gherman le jeudi 28 juin 2007
Retour
.
.
.
.