Nome del virus:Worm/NetSky.#1
Scoperto:05/04/2004
Tipo:Worm
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Medio
Potenziale di danni:Basso
File statico:Si
Dimensione del file:18.432 Byte
Somma di controllo MD5:ff05ddc00C74ef41157a2552af455e59
Versione VDF:6.24.00.87

 Generale Metodo di propagazione:
   • Email


Alias:
   •  Symantec: W32.Netsky.T@mm
   •  Mcafee: W32/Netsky.t@MM
   •  Kaspersky: Email-Worm.Win32.NetSky.t
   •  TrendMicro: WORM_NETSKY.T
   •  F-Secure: W32/Netsky.T@mm
   •  Sophos: W32/Netsky-T
   •  Grisoft: I-Worm/Netsky.T
   •  VirusBuster: iworm I-Worm.Netsky.U
   •  Bitdefender: Win32.NetSky.T@mm


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Utilizza un proprio motore SMTP per l'invio di email
   • Modifica del registro

 File Si copia alla seguente posizione:
   • %WINDIR%\EasyAV.exe



Viene creato il seguente file:

– Copia di se stesso con codifica MIME:
   • %WINDIR%\uinmzertinmds.opm

 Registro La seguente chiave di registro è aggiunta continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio.

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "EasyAV"="%WINDIR%\EasyAV.exe"

 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:


Da:
L'indirizzo del mittente è falso.


A:
– Indirizzi email trovati in specifici file sul sistema.


Oggetto:
L'oggetto dell'email è costruito estrapolandolo dai seguenti:

    A volte inizia con uno dei seguenti:
   • Re:

    Seguito da uno dei seguenti:
   • Important
   • My details
   • Your information
   • Your details
   • Your document
   • Request
   • Thank you!
   • Approved
   • Hello
   • account
   • postcard
   • sample
   • developement
   • concept
   • story
   • report
   • icq number
   • e-mail
   • phone number
   • personal message
   • photo document
   • order
   • important document
   • diggest
   • final version
   • release
   • answer
   • bill
   • notice
   • requested document
   • description
   • summary
   • picture document
   • movie document
   • approved document
   • old document
   • document
   • mail
   • letter
   • homepage
   • detailed document
   • powerpoint document
   • excel document
   • word document
   • info
   • information
   • text
   • new document
   • textfile
   • user list
   • improved file
   • secound document
   • file
   • number list
   • contact list
   • message
   • note
   • improved document
   • details
   • instructions
   • presentation document
   • abuse list
   • archive
   • corrected document
   • list
   • approved file


Corpo dell'email:
Il corpo dell’email è come uno dei seguenti:

   • Hello!

   • Hi!


A volte seguito da uno dei seguenti:

   • Your file is attached to this mail.

   • Please read the attached document.

   • Please have a look at the attached document.

   • See the document for details.

   • Here is the document.

   • Note that I have attached your document.

   • I have spent much time for your document.

   • Please notice the attached document.

   • My %sostituzione 1% is attached.

   • Your %sostituzione 1% is attached

   • I have found the %sostituzione 1%

   • Please notice the attached %sostituzione 1%

   • I have spent much time for the %sostituzione 1%

   • Please read quickly.

   • For more details see the attached document.

   • For more information see the attached document.

   • Approved, here is the document.

   • The requested %sostituzione 1% is attached!

   • I have sent the %sostituzione 1%.

   • Please see the %sostituzione 1%.

   • The %sostituzione 1% is attached.

   • Here is the %sostituzione 1%.

   • Please have a look at the %sostituzione 1%.

   • Please read the %sostituzione 1%.

   • Please, %sostituzione 1%.

   • My %sostituzione 1%.

   • The %sostituzione 1%.

   • Your %sostituzione 1%.


A volte seguito da uno dei seguenti:

   • Yours sincerely
     

   • Thank you
     

   • Thanks


%sostituzione 1% può essere esteso ad uno dei seguenti:
   • account; postcard; sample; developement; concept; story; report; icq
      number; e-mail; phone number; personal message; photo document; order;
      important document; diggest; final version; release; answer; bill;
      notice; requested document; description; summary; picture document;
      movie document; approved document; old document; document; mail;
      letter; homepage; detailed document; powerpoint document; excel
      document; word document; info; information; text; new document;
      textfile; user list; improved file; secound document; file; number
      list; contact list; message; note; improved document; details;
      instructions; presentation document; abuse list; archive; corrected
      document; list; approved file; report


File allegato:
Il nome del file allegato è uno dei seguenti:
   • account%numero%.pif; postcard%numero%.pif;
      sample%numero%.pif; developement%numero%.pif;
      concept%numero%.pif; story%numero%.pif;
      report%numero%.pif; icq_number%numero%.pif;
      e-mail%numero%.pif; phone number%numero%.pif;
      personal_message%numero%.pif;
      photo_document%numero%.pif; order%numero%.pif;
      important_document%numero%.pif; diggest%numero%.pif;
      final_version%numero%.pif; release%numero%.pif;
      answer%numero%.pif; bill%numero%.pif;
      notice%numero%.pif; requested_document%numero%.pif;
      description%numero%.pif; summary%numero%.pif;
      picture_document%numero%.pif;
      movie_document%numero%.pif;
      approved_document%numero%.pif; old_document%numero%.pif;
      document%numero%.pif; mail%numero%.pif;
      letter%numero%.pif; homepage%numero%.pif;
      detailed_document%numero%.pif;
      powerpoint_document%numero%.pif;
      excel_document%numero%.pif; word_document%numero%.pif;
      info%numero%.pif; information%numero%.pif;
      text%numero%.pif; new_document%numero%.pif;
      textfile%numero%.pif; user_list%numero%.pif;
      improved_file%numero%.pif; secound_document%numero%.pif;
      file%numero%.pif; number_list%numero%.pif;
      contact_list%numero%.pif; message%numero%.pif;
      note%numero%.pif; improved_document%numero%.pif;
      details%numero%.pif; instructions%numero%.pif;
      presentation_document%numero%.pif;
      abuse_list.%numero%.pif; archive%numero%.pif;
      corrected_document%numero%.pif; list%numero%.pif;
      approved_file%numero%.pif

L'allegato è una copia del malware stesso.


 Invio di messaggi Cerca indirizzi:
Cerca i seguenti file per gli indirizzi email:
   • ppt; nch; mmf; mht; xml; wsh; jsp; xls; stm; ods; msg; oft; sht; html;
      htm; pl; dbx; tbb; adb; dhtm; cgi; shtm; uin; rtf; vbs; doc; wab; asp;
      mdx; mbx; cfg; php; txt; eml

 Backdoor Viene aperta la seguente porta:

%file eseguiti% sulla porta TCP 6789

 DoS  Su 14/04/2004 fino 17/04/2004 Effettua degli attacchi DoS contro le seguenti destinazioni:
   • www.keygen.us
   • www.freemule.net
   • www.kazaa.com
   • www.emule.de
   • www.cracks.am

 Varie Mutex:
Crea i seguenti Mutex:
   • SyncMutex_USUkUyUnUeUtU
   • Protect_USUkUyUnUeUtU_Mutex


Stringa:
In più contiene la seguente stringa:
   • Now we have programmed our backdoor, it cannot be used for spam relaying, only for Skynet distribution, our advice: educate the users or update the smtp protocol, and heuristics cannot detect Skynet, becauses numerous scambler, compressors, and protectors exists including programming new features. Thanks to russia, and thanks to CCC for support. 09:34 A.M, Russia

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.


Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • UPX

Descrizione inserita da Ionut Slaveanu su giovedì 4 maggio 2006
Descrizione aggiornata da Cosmin Ancuta su venerdì 5 maggio 2006

Indietro . . . .