Vírus Worm/Kipis.g Data em que surgiu: 24/01/2005 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Sim Tamanho: 16.000 Bytes MD5 checksum: 095aac37b121cd3e36a2bba0ea8a26a7 Versão VDF: 6.29.00.77
Vulgarmente Meios de transmissão: • E-mail • Peer to Peer Alias: • Symantec: W32.Kipis.A@mm • Mcafee: W32/Kipis.d@MM • Kaspersky: Email-Worm.Win32.Kipis.g • TrendMicro: WORM_KIPIS.C • Sophos: W32/Kipis-G • Grisoft: I-Worm/Kipis.F • VirusBuster: I-Worm.Kipis.C • Eset: Win32/Kipis.G • Bitdefender: Win32.Kipis.G@mm Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \regedit.com • %SYSDIR% \netstat.com • %SYSDIR% \Microsoft\svchost.exe Registry (Registo do Windows) O seguinte valor do registo é alterado: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Valor anterior: • "Shell"="Explorer.exe" Valor recente: • "Shell"="Explorer.exe %SYSDIR% \Microsoft\svchost.exe" E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. Endereços gerados. Não assuma que é intenção do remetente enviar este email para si. Ele pode não saber que tem o sistema infectado, pode mesmo não estar infectado. Além disso é provável que receba emails que digam que está infectado. Pode não ser o caso. Para: – Endereços de email encontrados em determinados ficheiros no sistema. – Endereços de e-mail recolhidos do WAB (Windows Address Book). Assunto: Um dos seguintes: • Hello • Hi • Letter • Love • message • Re: Hello • Re: Hi • Re: Letter • Re: Love • Re: message Corpo: O corpo do email é um dos seguintes: • With the coming Valentine's day. :) • What for you have send me this letter? I have read, i precisely do not know you. • What for you have send me this letter? • Greetings, you do not know me, me asked to send you this love letter. • Please look my Love letter.. Bye. Atalho: O ficheiro de atalho tem um dos seguintes nomes: • letter.pif • message.pif • Love.pif • link.love you.php679807.pif • I-LOVE-YOU.pif O ficheiro de atalho é uma cópia do malware. O email pode ser parecido com o seguinte: Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • html; eml; xls; xml; uin; tbb; dbx; doc; htm; adb; txt Endereços gerados para o campo DE: Utiliza o seguinte texto para gerar endereços: • sandra; mary; bill; toma; linda; stan; mike; anna; adam; maria; rosa; stiv; liza; dana; alex Combina o resultado com domínios encontrados em ficheiros, previamente pesquisados por endereços. Endereços evitados: Não envia emails para endereços com os seguintes blocos de texto: • bitdefend; mailer; podpiska; accoun; listserv; newvir; antivir; support; admin; sales; news; info; site; webmaney; drweb; where; abuse; rating; the.bat; page; soft; register; notice; help; bugs; contact; service; kaspersky; nod32; privacy; webmaster; postmaster; rfc-; ripe.; sybari; anyone; mozilla; sendmail; pgp; secur; fido; google; .edu; mydomai; gov.; foo.; iruslis; norman; e-trust-; .hlp; .gov; nodomai; borlan; hotmail; f-prot; klamav; bitdefen; sopho; syman; software.; .mil; panda; msn.; icrosoft; avp Adicinado texto MX ao início: De forma a obter o endereço IP do servidor de email tem capacidade de adicionar (ao início) do nome de domínio os seguintes textos: • gate. • ns. • relay. • mail1. • mxs. • mail. • mx1. • mx. • smtp. P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: – Procura directórios com os seguintes textos: • upload • incomin • downloa • grokste • shar Em caso de ser bem sucedido, são criados os seguintes ficheiros: • Porno arhive(sex,oral,anal,bdsm).scr • Winamp 6 full.exe • MS Office XP Crack.exe • Crack collection(6 892).exe • KAV 5.0x Keygen.exe • WinXP SP3 crack.exe • MyProxy 7.0x crack.exe Terminar o processo São terminados os processos com um dos seguintes textos: • filemon.; regmon.; nopdb.; escanhnt.; frw.; upw; rewall; guard.; ccapp.; blackd.; sphinx.; maniac.; bscan; protect; suchost.; safe; taumon; kerio; blackice; fiaudit.; upgrade; update; alarm; post; rising; winit.; symantec; gate; kav; mcafee; nav; luall.; rweb; duba; svchosl.; avmon Backdoor É aberta a seguinte porta: – %directório de execução do malware% \%ficheiro executado% numa porta TCP 7312 Por forma a fornecer capacidades backdoor. Informações diversas Cria o seguinte Mutex: • -= KiPiSh - GFxPRO - 0x1.0 =- Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG
Descrição enviada por Irina Boldea em
segunda-feira, 14 de agosto de 2006 Descrição atualizada por Irina Boldea em
terça-feira, 15 de agosto de 2006
Voltar
.
.
.
.