Nome del virus:Worm/NetSky.B.1
Scoperto:18/02/2004
Tipo:Worm
In circolazione (ITW):Si
Numero delle infezioni segnalate:Medio
Potenziale di propagazione:Medio-Alto
Potenziale di danni:Basso
File statico:Si
Dimensione del file:22.016 Byte
Somma di controllo MD5:D4A3677976B656AEC6AFCF2E03459A8D
Versione VDF:6.24.0.9

 Generale Metodi di propagazione:
   • Email
   • Peer to Peer


Alias:
   •  Symantec: W32.Netsky.B@mm
   •  Mcafee: W32/Netsky.b@MM
   •  Kaspersky: Email-Worm.Win32.NetSky.b
   •  TrendMicro: WORM_NETSKY.B
   •  F-Secure: W32/Netsky.B@mm
   •  Grisoft: I-Worm/Netsky.B
   •  VirusBuster: I-Worm/Netsky.B
   •  Bitdefender: Win32.Netsky.B@mm


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Duplica file “maligni”
   • Utilizza un proprio motore SMTP per l'invio di email
   • Modifica del registro


Giusto dopo l'esecuzione viene visualizzata la seguente informazione:


 File Si copia alla seguente posizione:
   • %WINDIR%\services.exe



Copia se stesso dentro archivi nelle seguenti posizioni:
   • %WINDIR%\misc.zip
   • %WINDIR%\party.zip
   • %WINDIR%\disco.zip
   • %WINDIR%\part2.zip
   • %WINDIR%\mail2.zip
   • %WINDIR%\object.zip
   • %WINDIR%\ranking.zip
   • %WINDIR%\dinner.zip
   • %WINDIR%\release.zip
   • %WINDIR%\final.zip
   • %WINDIR%\location.zip
   • %WINDIR%\jokes.zip
   • %WINDIR%\friend.zip
   • %WINDIR%\website.zip
   • %WINDIR%\mails.zip
   • %WINDIR%\story.zip
   • %WINDIR%\found.zip
   • %WINDIR%\nomoney.zip
   • %WINDIR%\aboutyou.zip
   • %WINDIR%\shower.zip
   • %WINDIR%\topseller.zip
   • %WINDIR%\product.zip
   • %WINDIR%\swimmingpool.zip
   • %WINDIR%\bill.zip
   • %WINDIR%\note.zip
   • %WINDIR%\concert.zip
   • %WINDIR%\textfile.zip
   • %WINDIR%\posting.zip
   • %WINDIR%\stuff.zip
   • %WINDIR%\attachment.zip
   • %WINDIR%\details.zip
   • %WINDIR%\creditcard.zip
   • %WINDIR%\message.zip
   • %WINDIR%\talk.zip
   • %WINDIR%\doc.zip
   • %WINDIR%\msg.zip
   • %WINDIR%\document.zip
   • %WINDIR%\unknown.zip
   • %WINDIR%\fake.zip
   • %WINDIR%\stolen.zip
   • %WINDIR%\information.zip
   • %WINDIR%\warning.zip

 Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "service"="%WINDIR%\services.exe -serv"



I valori delle seguenti chiavi di registro vengono rimossi:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • Taskmon
   • system
   • KasperskyAv
   • Explorer

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
   • system

–  [HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}]
   • InProcServer32

–  [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • Taskmon
   • Explorer

 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:


Da:
L'indirizzo del mittente è falso.


A:
– Indirizzi email trovati in specifici file sul sistema.


Oggetto:
Uno dei seguenti:
   • unknown
   • fake
   • stolen
   • information
   • warning
   • something for you
   • read it immediately
   • hello
   • hi



Corpo dell'email:
Il corpo dell’email è come uno dei seguenti:
   • something is fool
   • something is going wrong
   • you are bad
   • you try to steal
   • you feel the same
   • you earn money
   • thats wrong
   • why?
   • take it easy
   • reply
   • do you?
   • that's funny
   • here, the cheats
   • here, the introduction
   • here, the serials
   • from the chatter
   • about me
   • information about you
   • something is going wrong!
   • stuff about you?
   • greetings
   • see you
   • here it is
   • that is bad
   • yes, really?
   • i found this document about you
   • your name is wrong
   • i hope it is not true!
   • kill the writer of this document!
   • something about you!
   • I have your password!
   • you are a bad writer
   • is that from you?
   • i wait for a reply!
   • is that your account?
   • is that your name?
   • is that true?
   • here
   • my hero
   • read it immediately!
   • here is the document.
   • read the details.
   • i'm waiting
   • what does it mean?
   • anything ok?


File allegato:
I nomi dei file allegati vengono estrapolati dai seguenti:

–  Inizia con uno dei seguenti:
   • aboutyou
   • attachment
   • bill
   • concert
   • creditcard
   • details
   • dinner
   • disco
   • doc
   • document
   • final
   • found
   • friend
   • information
   • jokes
   • location
   • mail2
   • mails
   • me
   • message
   • misc
   • msg
   • nomoney
   • note
   • object
   • part2
   • party
   • posting
   • product
   • ps
   • ranking
   • release
   • shower
   • story
   • stuff
   • swimmingpool
   • talk
   • textfile
   • topseller
   • website

    A volte seguito da una delle seguenti estensioni fasulle:
   • .doc
   • .htm
   • .rtf
   • .txt

    L'estensione del file è una delle seguenti:
   • .com
   • .exe
   • .pif
   • .scr
   • .zip



Qui ci sono alcuni esempi di come il nome del file allegato potrebbe presentarsi:
   • posting.txt.com
   • concert.zip
   • creditcard.pif

L'allegato è una copia del malware stesso.



L'email può presentarsi come una delle seguenti:



 Invio di messaggi Cerca indirizzi:
Cerca i seguenti file per gli indirizzi email:
   • .msg; .oft; .sht; .dbx; .tbb; .adb; .doc; .wab; .asp; .uin; .rtf;
      .vbs; .html; .htm; .pl; .php; .txt; .eml


Server MX:
Se la richiesta tramite l'MX standard fallisce, continua con la seguente:
Ha la capacità di contattare il server MX:
   • 217.5.100.1

 P2P Per “infettare” altri sistemi della comunità della rete Peer to Peer, viene eseguita la seguente azione:


   Cerca le directory che contengono una delle seguenti sottostringhe:
   • "share"
   • "sharing"

   Se riuscito, i seguenti file vengono creati:
   • doom2.doc.pif; sex sex sex sex.doc.exe; rfc compilation.doc.exe;
      dictionary.doc.exe; win longhorn.doc.exe; e.book.doc.exe; programming
      basics.doc.exe; how to hack.doc.exe; max payne 2.crack.exe;
      e-book.archive.doc.exe; virii.scr; nero.7.exe; eminem - lick my
      pussy.mp3.pif; cool screensaver.scr; serial.txt.exe; office_crack.exe;
      hardcore porn.jpg.exe; angels.pif; porno.scr; matrix.scr; photoshop 9
      crack.exe; strippoker.exe; dolly_buster.jpg.pif; winxp_crack.exe


 Varie Mutex:
Crea il seguente Mutex:
   • AdmSkynetJklS003

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.


Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • UPX

Descrizione inserita da Andrei Gherman su lunedì 29 agosto 2005
Descrizione aggiornata da Andrei Gherman su mercoledì 31 agosto 2005

Indietro . . . .