Nume:Worm/VB.bdy
Descoperit pe data de:27/03/2007
Tip:Vierme
ITW:Da
Numar infectii raportate:Scazut
Potential de raspandire:Scazut spre mediu
Potential de distrugere:Scazut
Fisier static:Da
Marime:40.960 Bytes
MD5:d759464539422a77a9fb5bf0ac3a77c1
Versiune VDF:6.38.00.117
Versiune IVDF:6.38.00.120 - martedì 27 marzo 2007

 General Metoda de raspandire:
   • Discuri de retea mapate


Alias:
   •  Kaspersky: Virus.Win32.VB.dg
   •  F-Secure: Virus.Win32.VB.dg
   •  Grisoft: Worm/VB.AWV


Sistem de operare:
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Imediat dupa lansarea in executie, pe ecran este afisat:


 Fisiere Se copiaza in urmatoarele locatii:
   • %HOME%\START MENU\PROGRAMS\STARTUP\Adobe Online.com
   • %HOME%\START MENU\PROGRAMS\STARTUP\Adobe update.com
   • %directorul curent%\%toate subdirectoarele%.scr



Copiaza fisierele:
    •  %directorul de activare malware%\Thumbs .db în %WINDIR%\Thumbs .db
    •  %directorul de activare malware%\Thumbs .db în c:\Thumbs .db



Este creat fisierul:

– c:\Autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut:
   • [Autorun]
     Open=Thumbs.com -a
     ShellExecute=Thumbs.com
     Shell\Auto\Command=Thumbs.com
     Shell=Auto
     
     [Definitions]
     Launchpad=Thumbs.com
     Vtype=1

 Registrii sistemului Se adauga in registrii sistemului:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • "LegalNoticeCaption"="81u3f4nt45y - 24.01.2007 - Surabaya"
   • "LegalNoticeText"="Surabaya in my birthday
   • Don't kill me, i'm just send message from your computer
   • Terima kasih telah menemaniku walaupun hanya sesaat, tapi bagiku sangat berarti
   • Maafkan jika kebahagiaan yang kuminta adalah teman sepanjang hidupku
   • Seharusnya aku mengerti bahwa keberadaanku bukanlah disisimu, hanyalah lamunan dalam sesal
   • Untuk kekasih yang tak kan pernah kumiliki 3r1k1m0"



Urmatoarele chei din registri sunt modificate:

– [HKCR\scrfile]
   Noua valoare:
   • @="File Folder"
     "InfoTip"=""
     "NeverShowExt"=""
     "TileInfo"=""

– [HKCR\scrfile\shell\config\command]
   Noua valoare:
   • @="\"%1\""

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\NOHIDDEN]
   Noua valoare:
   • "CheckedValue"=dword:00000002
     "DefaultValue"=dword:00000002

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   Noua valoare:
   • "CheckedValue"=dword:00000000
     "DefaultValue"=dword:00000002

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\HideFileExt]
   Noua valoare:
   • "CheckedValue"=dword:00000001
     "DefaultValue"=dword:00000001
     "UncheckedValue"=dword:00000001

 Detaliile fisierului Limbaj de programare:
Limbaj de programare folosit: Visual Basic.

Descrizione inserita da Gabriel Mustata su lunedì 26 marzo 2007
Descrizione aggiornata da Gabriel Mustata su martedì 27 marzo 2007

Indietro . . . .