Nume: Worm/Zafi.B Descoperit pe data de: 11/06/2004 Tip: Vierme ITW: Da Numar infectii raportate: Ridicat Potential de raspandire: Mediu spre ridicat Potential de distrugere: Mediu Fisier static: Nu Marime: 12.800 Bytes Versiune VDF: 6.25.00.91
General Metode de raspandire: • Email • Peer to Peer Alias: • Symantec: W32.Erkez.B@mm • Mcafee: W32/Zafi.b@MM • Kaspersky: Email-Worm.Win32.Zafi.b • TrendMicro: PE_ZAFI.B • F-Secure: Email-Worm.Win32.Zafi.b • Sophos: W32/Zafi-B • Panda: W32/Zafi.B.worm • Grisoft: I-Worm/Zafi.B • VirusBuster: I-Worm.Zafi.B • Eset: Win32/Zafi.B • Bitdefender: Win32.Zafi.B@mm Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Utilizeaza propriul motor de email • Reduce setarile de securitate • Modificari in registri Fisiere Se copiaza in urmatoarele locatii: • %SYSDIR%\%combinatie de caractere aleatoare% .exe • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %director ales aleator% \%fisier sau director existent% _update.exe Suprascrie urmatoarele fisiere. – %director ales aleator% \%fisier sau director existent% Extensia fisierului: • .exe Sterge urmatoarele fisiere: • %WINDIR%\fvprotect.exe • %WINDIR%\winlogon.exe • %WINDIR%\jammer2nd.exe • %WINDIR%\services.exe Sunt create fisierele: – Fisier inofensiv: • c:\sys.txt – Fisiere care contin adrese de email: • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll • %SYSDIR%\%combinatie de caractere aleatoare% .dll Incearca se execute urmatorul fisier: – Numele fisierului: • %PROGRAM FILES%\Internet Explorer\iexplore.exe cu urmatorii parametri: %URL vizitat% Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • _Hazafibb = %SYSDIR%\%combinatie de caractere aleatoare% .exe Se adauga in registrii sistemului: – [HKLM\SOFTWARE\Microsoft\_Hazafibb] Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: Limba in care email-ul este trimis depinde de Top-Level-Domain. De la: Adresa este falsificata. Catre: – Adrese de email gasite pe sistem. Formatul email-urilor: Subiect: Don`t worry, be happy! Corp mesaj: • I`m in hurry, but i still love ya... (as you can see on the picture) Bye - Bye: %numele utilizatorului din adresa expeditorului% Atasament: • www.ecard.com.funny.picture.index.nude.php356.pif Subiect: Check this out kid!!! Corp mesaj: • Send me back bro, when you`ll be done...(if you know what i mean...) See ya, %numele utilizatorului din adresa expeditorului% Subiect: You`ve got 1 VoiceMessage! Corp mesaj: • Dear Customer! You`ve got 1 VoiceMessage from voicemessage.com website! Sender: %numele utilizatorului din adresa expeditorului% You can listen your Virtual VoiceMessage at the following link: http://virt.voicemessage.com/index.listen.php2=35affv or by clicking the attached link. Send VoiceMessage! Try our new virtual VoiceMessage Empire! Best regards: SNAF.Team (R). Atasament: • link.voicemessage.com.listen.index.php1Ab2c.pif Subiect: Flashcard fuer Dich! Corp mesaj: • Hallo! %numele utilizatorului din adresa expeditorului% hat dir eine elektronische Flashcard geschickt. Um die Flashcard ansehen zu koennen, benutze in deinem Browser einfach den nun folgenden link: http://flashcard.de/interaktiv/viewcards/view.php3?card=267BSwr34 Viel Spass beim Lesen wuenscht Ihnen ihr... Atasament: • link.flashcard.de.viewcard34.php.2672aB.pif Subiect: Ecard! Corp mesaj: • De cand te-am cunoscut inima mea are un nou ritm! %numele utilizatorului din adresa expeditorului% Atasament: • link.showcard.index.phpAv23.ritm.pif Subiect: Ingyen SMS! Corp mesaj: • ------------------------ hirdetés ----------------------------- A sikeres 777sms.hu és az axelero.hu támogatásával újra indul az ingyenes sms küldõ szolgáltatás! Jelenleg ugyan korlátozott számban, napi 20 ingyen smst lehet felhasználni. Küldj te is SMST! Nehány kattintás és a mellékelt regisztrációs lap kitöltése után azonnal igénybevehetõ! Bõvebb információt a www.777sms.hu oldalon találsz, de siess, mert az elsõ ezer felhasználó között értékes nyereményeket sorsolunk ki! ------------------------ axelero.hu --------------------------- Atasament: • regiszt.php?3124freesms.index777.pif Subiect: Importante! Corp mesaj: • Informacion importante que debes conocer, -%numele utilizatorului din adresa expeditorului% Atasament: • link.informacion.phpV23.text.message.pif Subiect: E-Kort! Corp mesaj: • Mit hjerte banker for dig! Atasament: • link.ekort.index.phpV7ab4.kort.pif Subiect: E-vykort! Corp mesaj: • Till min Alskade... Atasament: • link.vykort.showcard.index.phpBn23.pif Subiect: E-Postkort! Corp mesaj: • Vakre roser jeg sammenligner med deg... Atasament: • ink.postkort.showcard.index.phpAe67.pif Subiect: E-postikorti! Corp mesaj: • Iloista kesaa! Atasament: • link.postikorti.showcard.index.phpGz42.pif Subiect: Atviruka! Corp mesaj: • Linksmo gimtadieno! Atasament: • link.atviruka.showcard.index.phpGz42.pif Subiect: E-Kartki! Corp mesaj: • W Dniu imienin... Atasament: • link.kartki.showcard.index.phpVg42.pif Subiect: Cartoe Virtuais! Corp mesaj: • Te amo... Atasament: • link.cartoe.viewcard.index.phpYj39.pif Subiect: Er staat een eCard voor u klaar! Corp mesaj: • Hallo! %numele utilizatorului din adresa expeditorului% heeft u een eCard gestuurd via de website nederlandse taal in het basisonderwijs... U kunt de kaart ophalen door de volgende url aan te klikken of te kopiren in uw browser link: http://postkaarten.nl/viewcard.show53.index=04abD1 Met vriendelijke groet, De redactie taalsite primair onderwijs... Atasament: • postkaarten.nl.link.viewcard.index.phpG4a62.pif Subiect: Elektronicka pohlednice! Corp mesaj: • Ahoj! Elektronick pohlednice ze serveru http://www.seznam.cz Atasament: • link.seznam.cz.pohlednice.index.php2Avf3.pif Subiect: E-carte! Corp mesaj: • %numele utilizatorului din adresa expeditorului% vous a envoye une E-carte partir du site zdnet.fr Vous la trouverez, l\'adresse suivante link: http://zdnet.fr/showcard.index.php34bs42 www.zdnet.fr, plus de 3500 cartes virtuelles, vos pages web en 5 minutes, du dialogue en direct... Atasament: • link.zdnet.fr.ecarte.index.php34b31.pif Subiect: Ti e stata inviata una Cartolina Virtuale! Corp mesaj: • Ciao! %numele utilizatorului din adresa expeditorului% ha visitato il nostro sito, cartolina.it e ha creato una cartolina virtuale per te! Per vederla devi fare click sul link sottostante: http://cartolina.it/asp.viewcard=index4g345a Attenzione, la cartolina sara visibile sui nostri server per 2 giorni e poi verra rimossa automaticamente. Subiect: Tessek mosolyogni!!! Corp mesaj: • Ha ez a kép sem tud felviditani, akkor feladom! Sok puszi: %numele utilizatorului din adresa expeditorului% Subiect: Soxor Csok! Corp mesaj: • Szia! Aranyos vagy, jó volt dumcsizni veled a neten! Remélem tetszem, és szeretném ha te is küldenél képet magadról, addig is csók: %numele utilizatorului din adresa expeditorului% Atasament: • anita.image043.jpg.pif Email-ul poate arata ca unul din urmatoarele: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • htm; wab; txt; dbx; tbb; asp; php; sht; adb; mbx; eml; pmr Adrese evitate: Nu trimite email-uri la adrese care contin unul din urmatoarele siruri de caractere: • win; use; info; help; admi; webm; micro; msn; hotm; suppor; syma; vir; trend; panda; yaho; cafee; sopho; google; kasper; msn; office; nero; icq; game; winra; winzi; divx; movie; total; wina P2P Pentru a infecta alte sisteme din retele Peer-to-Peer, efectueaza urmatarele operatii: – Cauta directoarele care au in numele lor unul din urmatoarele texte: • share • upload Daca reuseste, sunt create urmatoarele fisiere: • winamp 7.0 full_install.exe • Total Commander 7.0 full_install.exe Aceste fişiere sunt copii ale malware-ului. Terminarea proceselor Opreste executia proceselor care contin unul din urmatoarele siruri de caractere in numele de fisier: • regedit • msconfig • task DoS (Denial of Service) Imediat ce devine activ, porneste un atac DoS asupra urmatoarelor destinatii: • www.parlament.hu • www.virusbuster.hu • www.virushirado.hu • www.2f.hu Alte informatii Mutex: Creeaza urmatorul mutex: • _Hazafibb Detaliile fisierului Limbaj de programare: Aces program malware a fost scris în limbaj de asamblare. Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • FSG
Descrizione inserita da Andrei Gherman su giovedì 28 giugno 2007 Descrizione aggiornata da Andrei Gherman su giovedì 28 giugno 2007
Indietro
.
.
.
.