Nume: Worm/Palevo.amyr Descoperit pe data de: 22/06/2010 Tip: Vierme ITW: Da Numar infectii raportate: Scazut spre mediu Potential de raspandire: Mediu Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 1.495.040 Bytes MD5: dc6c7a5da9145187c60374954359538c Versiune IVDF: 7.10.08.153 - martedì 22 giugno 2010
General Metode de raspandire: • Functia autorun • Messenger • Peer to Peer Alias: • Bitdefender: Trojan.Generic.4372066 • Panda: W32/P2Pworm.MW • Eset: Win32/Agent.RKD Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Creeaza fisiere malware • Modificari in registri Fisiere Se copiaza in urmatoarele locatii: • %unitate disc% \U3ROM\flyhigh.exe • %recycle bin% \%CLSID% \recycle.exe Sterge copia initiala a virusului. Sterge urmatorul fisier: • %recycle bin% \%CLSID% \Desktop.ini Sunt create fisierele: – %recycle bin% \%CLSID% \Desktop.ini – %unitate disc% \autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut: • %cod care ruleaza fisierul malitios% – %ALLUSERSPROFILE%\Application Data\TEMP:ABA49B0C – %temporary internet files%\830[1].exe – %HOME%\Application Data\vfbu.exe – %TEMPDIR%\686.exe Incearca sa descarce un fisier: – Adresa este urmatoarea: • http://193.252.122.54/campingmanucrots/images/miniaturphil/********** Incearca se execute urmatorul fisier: – Numele fisierului: • %TEMPDIR%\686.exe Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Taskman"="%HOME%\Application Data\vfbu.exe" P2P Pentru a infecta alte sisteme din retele Peer-to-Peer, efectueaza urmatarele operatii: Extrage fisierele partajate, folosind urmatoarele chei de registru: • Software\BearShare\General • Software\iMesh\General • Software\Shareaza\Shareaza\Downloads • Software\Kazaa\LocalContent • Software\DC++ • Software\eMule • Software\Microsoft\Windows\CurrentVersion\Uninstall\eMule Plus_is1 Cauta directoarele care au in numele lor textul: • \Local Settings\Application Data\Ares\My Shared Folder Messenger Se raspandeste prin messenger. Caracteristicile sunt: – Windows Live Messenger URL-ul trimte la o copie a malware-ului descris. Daca utilizatorul descarca si executa acest fisier, procesul de infectare porneste din nou. Backdoor Deschide porturile: – upd**********.com pe portul UDP 7008 – upd**********.net pe portul UDP 7008 – liv**********.com pe portul UDP 7008 Injectarea codului malware in alte procese – Se injecteaza ca un thread remote intr-un proces. Numele procesului: • explorer.exe Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descrizione inserita da Petre Galan su mercoledì 8 settembre 2010 Descrizione aggiornata da Petre Galan su mercoledì 8 settembre 2010
Indietro
.
.
.
.