Nume: Worm/NetSky.X Descoperit pe data de: 20/04/2004 Tip: Vierme ITW: Da Numar infectii raportate: Mediu Potential de raspandire: Mediu Potential de distrugere: Scazut Fisier static: Da Marime: 24.064 Bytes MD5: E6D771C24E8DBAF9543851E893C3E304 Versiune VDF: 6.25.00.17
General Metoda de raspandire: • Email Alias: • Symantec: W32.Netsky.W@mm • Mcafee: W32/Netsky.w@MM • Kaspersky: Email-Worm.Win32.NetSky.x • TrendMicro: WORM_NETSKY.W • F-Secure: W32/Netsky.W@mm • Grisoft: I-Worm/Netsky.CORRUPTED • VirusBuster: I-Worm.Netsky.O • Bitdefender: Win32.Netsky.X@mm Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Creeaza fisiere malware • Utilizeaza propriul motor de email • Modificari in registri Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\VisualGuard.exe Se copiaza intr-o arhiva in urmatoarea locatie: • %WINDIR%\zipped.tmp Sunt create fisierele: – Copii codificate MIME: • %WINDIR%\zip1.tmp • %WINDIR%\zip2.tmp • %WINDIR%\zip3.tmp • %WINDIR%\zip4.tmp • %WINDIR%\zip5.tmp • %WINDIR%\zip6.tmp • %WINDIR%\base64.tmp Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NetDy"="%WINDIR%\VisualGuard.exe" Valorile urmatoarelor chei sunt sterse din registrii sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Explorer • system • msgsvr32 • service • DELETE ME • Sentry • Taskmon • Windows Services Host – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Explorer • au.exe • d3dupdate.exe • OLE • gouday.exe • rate.exe • Taskmon • Windows Services Host • sysmon.exe • srate.exe • ssate.exe – [HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}] • InProcServer32 Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: De la: Adresa este falsificata. Catre: – Adrese de email gasite pe sistem. Subiect: Subiectul mesajului se compune din: Uneori incepe cu: • RE: Urmata uneori de una din urmatoarele: • RE: Continuand cu una din urmatoarele: • read it immediately • important • improved • patched • corrected • approved • thanks! • hello • here • document_all • text • message • data • excel document • word document • bill • screensaver • application • website • product • letter • information • details • file • document Corpul email-ului: – Contine cod HTML. Corpul email-ului este unul din textele: • Your details. • Your document. • I have received your document. The corrected document is attached. • I have attached your document. • Your document is attached to this mail. • Authentication required. • Requested file. • See the file. • Please read the important document. • Please confirm the document. • Your file is attached. • "Please read the document. • Your document is attached. • Please read the attached file. • Please see the attached file for details. In continuare: • %numele atasamentului% :No Virus Found Powered by the new Norton OnlineScan Get protected: www.symantec.com Atasament: Numele fisierului atasat este alcatuit dupa cum urmeaza: – Incepe cu unul din urmatoarele: • document_all • text • message • data • excel document • word document • bill • screensaver • application • website • product • letter • information • details • file • document • important • approved Urmata uneori de una din urmatoarele: • _%nume utilizator al adresei destinatarului% Extensia fisierului este una din urmatoarele: • .zip • .pif • .exe • .scr Cateva exemple de nume al fisierului atasat: • text_user.exe • excel document.pif Email-ul poate arata ca unul din urmatoarele: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • .xml; .wsh; .jsp; .msg; .oft; .sht; .dbx; .tbb; .adb; .dhtm; .cgi; .shtm; .uin; .rtf; .vbs; .doc; .wab; .asp; .php; .txt; .eml; .html; .htm; .pl Alte informatii Mutex: Creeaza urmatorul mutex: • NetDy_Mutex_Psycho Sir de caractere: In plus, mai contine urmatoarele siruri de caractere: • "<*>NetDy: Thanks to the SkyNet alias NetSky crew for the sourcecode." • "<*>NetDy: We have rewritten NetSky." • "<*>NetDy: Thats a good tactic to detroy the bagle and mydoom worms." • "<*>NetDy: Our group will continue the war." • "<*>NetDy: Malware writers 'End' comes true." • "<*>NetDy: Our Social Engineering is the best *lol* (You have no virus symantec says!)." • "<*>NetDy: ----------------------------------------------------------------------------" • "<*>NetDy: We are greeting all russia people!" • "USA SUCKS!!! AFGHAN SUCKS 2!!! BURN, SADDAM! BURN IN HELL! AND YOU, OSAMA BIN LADEN," • "BURN IN THE DEVILS FIRE 2!!!" • "SHAME ON YOU MR. BUSH!!!" • "YOURS SINCERELY: H." • "---> THIS IS A MESSAGE FROM: Skynet.cz-FANATICON" Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descrição enviada por Andrei Gherman em
sexta-feira, 26 de agosto de 2005 Descrição atualizada por Andrei Ivanes em
terça-feira, 14 de março de 2006
Voltar
.
.
.
.