Nume: Worm/KillAV.GR Numar CME: 24 Descoperit pe data de: 19/01/2006 Tip: Vierme ITW: Da Numar infectii raportate: Scazut spre mediu Potential de raspandire: Mediu spre ridicat Potential de distrugere: Mediu Fisier static: Nu Marime: ~100.000 Bytes Versiune VDF: 6.33.00.140
General Metode de raspandire: • Email • Reteaua locala Alias: • Symantec: W32.Blackmal.E@mm • Mcafee: W32/MyWife.d@MM!M24 • Kaspersky: Email-Worm.Win32.Nyxem.e • TrendMicro: WORM_GREW.A • F-Secure: Email-Worm.Win32.Nyxem.e • Sophos: W32/Nyxem-D • Panda: W32/Tearec.A.worm • Grisoft: Worm/Generic.FX • VirusBuster: Worm.P2P.VB.CIL • Bitdefender: Win32.Nyxem.E@mm Initial identificat ca: • TR/KillAV.GR Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Utilizeaza propriul motor de email • Modificari in registri Fisiere Se copiaza in urmatoarele locatii: • %WINDIR%\Rundll16.exe • %WINDIR%\sytem32\scanregw.exe • %WINDIR%\sytem32\Update.exe • %WINDIR%\sytem32\Winzip.exe Suprascrie urmatoarele fisiere. Sincronizarea integrata va determina activarea in urmatorul moment: Daca ziua este: 3 – %toate directoarele% Extensiile fisierului: • .doc • .xls • .mdb • .mde • .ppt • .pps • .zip • .rar • .pdf • .psd • .dmp Cu urmatorul continut: • DATA Error [47 0F 94 93 F4 K5] Sterge urmatoarele fisiere: • %PROGRAM FILES%\*.htm* • %PROGRAM FILES%\DAP\*.dll • %PROGRAM FILES%\BearShare\*.dll • %PROGRAM FILES%\Symantec\LiveUpdate\*.* • %PROGRAM FILES%\Symantec\Common Files\Symantec Shared\*.* • %PROGRAM FILES%\Norton AntiVirus\*.exe • %PROGRAM FILES%\Alwil Software\Avast4\*.exe • %PROGRAM FILES%\McAfee.com\VSO\*.exe • %PROGRAM FILES%\McAfee.com\Agent\*.* • %PROGRAM FILES%\McAfee.com\shared\*.* • %PROGRAM FILES%\Trend Micro\PC-cillin 2002\*.exe • %PROGRAM FILES%\Trend Micro\PC-cillin 2003\*.exe • %PROGRAM FILES%\Trend Micro\Internet Security\*.exe • %PROGRAM FILES%\NavNT\*.exe • %PROGRAM FILES%\Morpheus\*.dll • %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl • %PROGRAM FILES%\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe • %PROGRAM FILES%\Grisoft\AVG7\*.dll • %PROGRAM FILES%\TREND MICRO\OfficeScan\*.dll • %PROGRAM FILES%\Trend Micro\OfficeScan Client\*.exe • %PROGRAM FILES%\LimeWire\LimeWire 4.2.6\LimeWire.jar Este creat fisierul: – %SYSDIR%\%fisier executat% .zip Este deschis folosind aplicatia standard pentru acest tip de fisier. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "ScanRegistry"="scanregw.exe /scan" Valorile urmatoarelor chei sunt sterse din registrii sistemului: – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • APVXDWIN • avast! • AVG_CC • AVG7_CC • AVG7_EMC • Avgserv9.exe • AVGW • BearShare • ccApp • CleanUp • defwatch • DownloadAccelerator • kaspersky • KAVPersonal50 • McAfeeVirusScanService • MCAgentExe • McRegWiz • MCUpdateExe • McVsRte • MPFExe • MSKAGENTEXE • MSKDetectorExe • NAV Agent • NPROTECT • OfficeScanNT Monitor • PCCClient.exe • pccguide.exe • PCCIOMON.exe • PCClient.exe • PccPfw • Pop3trap.exe • rtvscn95 • ScanInicio • ScriptBlocking • SSDPSRV • TM Outbreak Agent • tmproxy • Vet Alert • VetTray • VirusScan Online • vptray • VSOCheckTask Urmatoarea cheie din registri este modificata: – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Vechea valoare: • "WebView""=%setarile utilizatorului% Noua valoare: • "WebView""=dowrd:00000000 Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: Catre: – Adrese de email gasite pe sistem. – Adrese de email obtinute din WAB (Windows Address Book) –Adrese de email obtinute din Yahoo! Messenger –Catre: Adrese de email obtinute din MSN Messenger Subiect: Unul din urmatoarele: • The Best Videoclip Ever; School girl fantasies gone bad; A Great Video; Fuckin Kama Sutra pics; Arab sex DSC-00465.jpg; give me a kiss; *Hot Movie*; Fw: Funny :); Fwd: Photo; Fwd: image.jpg; Fwd: Crazy illegal Sex!; Fw: Sexy; Re:; Fw:; Fw: Picturs; Fw: DSC-00465.jpg; Word file; eBook.pdf; the file; Part 1 of 6 Video clipe; You Must View This Videoclip!; Miss Lebanon 2006; Re: Sex Video; My photos; Photos; Fwd: image.jpg Uneori subiectul poate lipsi. Corpul email-ului: Corpul email-ului este unul din textele: • Note: forwarded message attached. • Hot XXX Yahoo Groups • Fuckin Kama Sutra pics • ready to be FUCKED ;) • VIDEOS! FREE! (US$ 0,00) • >> forwarded message • ----- forwarded message ----- • i just any one see my photos. It's Free :) • hello, i send the file. bye • hi i send the details bye • how are you? i send the details. OK ? • i attached the details. • Thank you • Please see the file. • What? • ???????????????????????????? ????????????? ?????? ??????????? Atasament: Numele fisierului atasat este unul din urmatoarele: • DSC-00465.Pif; image04.pif; photo.pif; School.pif; 677.pif; 04.pif; eBook.PIF; New_Document_file.pif; 007.pif; document.pif; DSC-00465.pIf; Video_part.mim; Attachments[001].B64; 3.92315089702606E02.UUE; WinZip.BHX; Attachments001.BHX; Sex.mim; Original Message.B64; eBook.Uu; Attachments00.HQX; Word_Document.hqx; Word_Document.uu Atasamentul este o copie malware. Email-ul poate arata ca unul din urmatoarele: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • .HTM; .DBX; .EML; .MSG; .OFT; .NWS; .VCF; .MBX; .IMH; .TXT; .MSF Rezolvarea adreselor internet: Se poate conecta la serverul DNS: • ns1.%domeniul destinatarului din adresa de email% Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza o copie malware in urmatorul share de retea: • C$ Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Utilizatorul: • administrator Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. Terminarea proceselor Sunt inchise procesele care au titlul ferestri unul din urmatoarele: • SYMANTEC • SCAN • KASPERSKY • VIRUS • MCAFEE • TREND MICRO • NORTON • REMOVAL • FIX Backdoor Servere contactate: Urmatorul: • http://webstats.web.rcn.net/cgi-bin/**********?df=765247 Astfel se pot transmite informatii. Aceasta se face printr-o interogare HTTP GET intr-un script CGI. Trimte informatii despre: • Statusul actual al malware-ului Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: Visual Basic. Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descrição enviada por Andrei Ivanes em
sexta-feira, 20 de janeiro de 2006 Descrição atualizada por Andrei Gherman em
terça-feira, 12 de setembro de 2006
Voltar
.
.
.
.