Nome del virus: Worm/KillAV.GR Numero CME: 24 Scoperto: 19/01/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: No Dimensione del file: ~100.000 Byte Versione VDF: 6.33.00.140
Generale Metodi di propagazione: • Email • Rete locale Alias: • Symantec: W32.Blackmal.E@mm • Mcafee: W32/MyWife.d@MM!M24 • Kaspersky: Email-Worm.Win32.Nyxem.e • TrendMicro: WORM_GREW.A • F-Secure: Email-Worm.Win32.Nyxem.e • Sophos: W32/Nyxem-D • Panda: W32/Tearec.A.worm • Grisoft: Worm/Generic.FX • VirusBuster: Worm.P2P.VB.CIL • Bitdefender: Win32.Nyxem.E@mm Precedentemente individuato come: • TR/KillAV.GR Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro File Si copia alle seguenti posizioni: • %WINDIR% \Rundll16.exe • %WINDIR% \sytem32\scanregw.exe • %WINDIR% \sytem32\Update.exe • %WINDIR% \sytem32\Winzip.exe Sovrascrive i seguenti file. La sincronizzazione incorporata dell'ora avrà inizio al seguente istante temporale: Se il giorno è uguale a: 3 – %tutte le directory% Estensioni del file: • .doc • .xls • .mdb • .mde • .ppt • .pps • .zip • .rar • .pdf • .psd • .dmp Con i seguenti contenuti: • DATA Error [47 0F 94 93 F4 K5] Cancella i seguenti file: • %PROGRAM FILES% \*.htm* • %PROGRAM FILES% \DAP\*.dll • %PROGRAM FILES% \BearShare\*.dll • %PROGRAM FILES% \Symantec\LiveUpdate\*.* • %PROGRAM FILES% \Symantec\Common Files\Symantec Shared\*.* • %PROGRAM FILES% \Norton AntiVirus\*.exe • %PROGRAM FILES% \Alwil Software\Avast4\*.exe • %PROGRAM FILES% \McAfee.com\VSO\*.exe • %PROGRAM FILES% \McAfee.com\Agent\*.* • %PROGRAM FILES% \McAfee.com\shared\*.* • %PROGRAM FILES% \Trend Micro\PC-cillin 2002\*.exe • %PROGRAM FILES% \Trend Micro\PC-cillin 2003\*.exe • %PROGRAM FILES% \Trend Micro\Internet Security\*.exe • %PROGRAM FILES% \NavNT\*.exe • %PROGRAM FILES% \Morpheus\*.dll • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe • %PROGRAM FILES% \Grisoft\AVG7\*.dll • %PROGRAM FILES% \TREND MICRO\OfficeScan\*.dll • %PROGRAM FILES% \Trend Micro\OfficeScan Client\*.exe • %PROGRAM FILES% \LimeWire\LimeWire 4.2.6\LimeWire.jar Viene creato il seguente file: – %SYSDIR% \%file eseguiti% .zip Viene aperto utilizzando il programma predefinito per questo tipo di file. Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "ScanRegistry"="scanregw.exe /scan" I valori delle seguenti chiavi di registro vengono rimossi: – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask Viene cambiata la seguente chiave di registro: – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Valore precedente: • "WebView""=%impostazioni definite dell'utente% Nuovo valore: • "WebView""=dowrd:00000000 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) –Indirizzi email raccolti da Yahoo! Messenger –Indirizzi email raccolti da MSN Messenger Oggetto: Uno dei seguenti: • The Best Videoclip Ever; School girl fantasies gone bad; A Great Video; Fuckin Kama Sutra pics; Arab sex DSC-00465.jpg; give me a kiss; *Hot Movie*; Fw: Funny :); Fwd: Photo; Fwd: image.jpg; Fwd: Crazy illegal Sex!; Fw: Sexy; Re:; Fw:; Fw: Picturs; Fw: DSC-00465.jpg; Word file; eBook.pdf; the file; Part 1 of 6 Video clipe; You Must View This Videoclip!; Miss Lebanon 2006; Re: Sex Video; My photos; Photos; Fwd: image.jpg In alcuni casi l'oggetto può anche essere vuoto. Corpo dell'email: Il corpo dell’email è come uno dei seguenti: • Note: forwarded message attached. • Hot XXX Yahoo Groups • Fuckin Kama Sutra pics • ready to be FUCKED ;) • VIDEOS! FREE! (US$ 0,00) • >> forwarded message • ----- forwarded message ----- • i just any one see my photos. It's Free :) • hello, i send the file. bye • hi i send the details bye • how are you? i send the details. OK ? • i attached the details. • Thank you • Please see the file. • What? • ???????????????????????????? ????????????? ?????? ??????????? File allegato: Il nome del file allegato è uno dei seguenti: • DSC-00465.Pif; image04.pif; photo.pif; School.pif; 677.pif; 04.pif; eBook.PIF; New_Document_file.pif; 007.pif; document.pif; DSC-00465.pIf; Video_part.mim; Attachments[001].B64; 3.92315089702606E02.UUE; WinZip.BHX; Attachments001.BHX; Sex.mim; Original Message.B64; eBook.Uu; Attachments00.HQX; Word_Document.hqx; Word_Document.uu L'allegato è una copia del malware stesso. L'email può presentarsi come una delle seguenti: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • .HTM; .DBX; .EML; .MSG; .OFT; .NWS; .VCF; .MBX; .IMH; .TXT; .MSF Risoluzione dei nomi (DNS): Ha la capacità di contattare il server DNS: • ns1.%nome a dominio del ricevente dall'indirizzo email% “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa una copia di se stesso nella seguente condivisione di rete: • C$ Utilizza le seguenti informazioni di login per aprirsi l'accesso alla macchina remota: – Il seguente Nome Utente: • administrator Esecuzione remota: –Tenta di pianificare una esecuzione remota del malware, sulla macchina “infettata” recentemente. Per fare questo utilizza la funzione NetScheduleJobAdd. Processi terminati I processi che contengono uno dei seguenti “titolo finestra” vengono terminati: • SYMANTEC • SCAN • KASPERSKY • VIRUS • MCAFEE • TREND MICRO • NORTON • REMOVAL • FIX Backdoor Contatta il server: Il seguente: • http://webstats.web.rcn.net/cgi-bin/**********?df=765247 Come risultato può inviare alcune informazioni. Questo viene fatto tramite la richiesta HTTP GET in uno script CGI. Invia informazioni riguardanti: • Stato corrente del malware Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Andrei Ivanes su venerdì 20 gennaio 2006 Descrizione aggiornata da Andrei Gherman su martedì 12 settembre 2006
Indietro
.
.
.
.