Nume: Worm/Kipis.U Descoperit pe data de: 21/09/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu spre ridicat Potential de distrugere: Mediu Fisier static: Da Marime: 7.856 Bytes MD5: 3030c85b4a6135a1d35bd9ab2d1bfe6b Versiune VDF: 6.32.00.35
General Metode de raspandire: • Email • Peer to Peer Alias: • Symantec: W32.Kipis.A@mm • Mcafee: W32/Kipis.u@MM • Kaspersky: Email-Worm.Win32.Kipis.u • TrendMicro: WORM_KIPIS.M • Sophos: W32/Kipis-U • Grisoft: I-Worm/Kipis.AC • VirusBuster: I-Worm.Kipis.L • Eset: Win32/Kipis.U • Bitdefender: Win32.Kipis.U@mm Sistem de operare: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Utilizeaza propriul motor de email • Modificari in registri • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarele locatii: • %WINDIR%\regedit.com • %SYSDIR%\Microsoft\iexplore.exe Incearca se execute urmatorul fisier: – Numele fisierului: • %SYSDIR%\NOTEPAD.EXE cu urmatorii parametri: %WINDIR%\win.ini Registrii sistemului Se adauga in registrii sistemului: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WOW\boot • "shell"="%SYSDIR%\Microsoft\iexplore.exe" Urmatoarea cheie din registri este modificata: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Vechea valoare: • "Shell"="Explorer.exe" Noua valoare: • "Shell"="Explorer.exe %SYSDIR%\Microsoft\iexplore.exe" Email Are un motor SMTP integrat. Va fi facuta o conexiune directa cu serverul destinatar. Iata caracteristicile lui: De la: Adresa este falsificata. Adrese generate. Va rugam nu presupuneti ca a fost intentia expeditorului sa va trimita acest email. Este posibil ca el sa nu stie ca este infectat sau chiar sa nu aiba sistemul infectat. In plus, este posibil sa primiti email-uri returnate care sa va indice ca sunteti infectat, lucru care poate fi de asemenea fals. Catre: – Adrese de email gasite pe sistem. – Adrese de email obtinute din WAB (Windows Address Book) Subiect: Unul din urmatoarele: • Access denied; Re: Love message; Re: 666; Re: I Gey; Re: FUCK YOU!; Re: Meeting of gays; Me email; Hotmail password; Re: Crack; Chat notify!; Your Dead!; The Cannabis; Re: New Exploit for Windows XP; Re: Exploit for Outlook Express 6.0; Love you!; Treffpunkt; Re: Meine Daten; Ich liebe dich; Re: Mit dem Geburtstag; Re: Die Begegnung geev; Den Vertrag; Re: La Rencontre CHata; Re: rencontre a 15:30; Re: Mes donnees; Re: Je t'aime; Avec l'anniversaire; Re: La rencontre des gays; Re: El encuentro Chata; Re: Encuentro en 15:30; Re: Mi dados; Re: te amo; Con el dia del nacimiento; Re: el Encuentro de los gays Corpul email-ului: Corpul email-ului este unul din textele: • All right.. • Thank you..! • Agreed... • I will come well. • Successes.. • Congrulate..! • Danke.. • Haben sich vereinbart.. • Gut werde ich. • des Erfolges.. • Danke erreichen. • Merci.. • Bien.. • Ont convenu.. • Est d'accord. • Je viens bien... • De la chance, merci. • Gracias Han acordado.. • esta bien.. • vendre Bien. • los Aciertos.. • Gracias! Atasament: Numele fisierului atasat este alcatuit dupa cum urmeaza: – Incepe cu unul din urmatoarele: • Contracto • Dados • das Dokument • data • Daten • Den Text • des Einzelteil • die Mitteilung • Documento • Donnees • el Detalle • el mensaje • El texto • info • Information • la Info • le Document • le message • Le texte • Les details • Like • misk • Note • postmaster • price • readme • text continuand cu una din urmatoarele: • .. • .+ • _. • +.sCR+ Extensia fisierului este una din urmatoarele: • sCR • scR • ScR Atasamentul este o copie malware. Email-ul arata astfel: Email Cautare adrese: Cauta adrese de email in urmatoarele fisiere: • .wab; .txt; .adb; .doc; .dhtm; .php; .msg; .dbx; .tbb; .shtm; .uin; .xls; .eml; .pab; .htm Genereaza adrese pentru campul expeditorului: Pentru a genera adrese foloseste urmatoarele texte: • kevin • adam • linda • anna • alex • david • mary • maria • brenda • rosa Combina acest rezultat cu domeniile gasite in fisierele in care a cautat anterior adrese. Adrese evitate: Nu trimite email-uri la adrese care contin unul din urmatoarele siruri de caractere: • .@microsof; rating@; f-secur; news@; update@; rar@; newvir; anyone@; bugs@; contract@; sales@; help@; info@; nobody@; noone@; @kasper; admin@; support@; antivir; bsd; listserv; @sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; abuse@; @panda; @mcafee; pgp; @avp.; noreply; root@; postmaster@; @mydomai; podpiska@; mailer-; webmaster@; register@; @borlan; @nodomai; @virusli; virus@; @symante; @nod3; @bitdefen; @klamav; @drweb; @norman; @fido; @usenet; @ietf; @rfc-ed; technical@; suporte@; mozzila; you@; site@; contact@; soft@; privacy@; accoun; @license; @somedomai; service@; the.bat; page@; spm111@; notice@ Prefixeaza domeniile adreselor de email: Pentru a afla IP-ul serverului de mail, poate adauga inaintea domeniului urmatoarele siruri de caractere: • @smtp. • mx. • mx1. • mail. • mxs. • mail1. • relay. • ns. • gate. P2P Pentru a infecta alte sisteme din retele Peer-to-Peer, efectueaza urmatarele operatii: – Cauta directoarele care au in numele lor unul din urmatoarele texte: • share • microsof Daca reuseste, sunt create urmatoarele fisiere: • Land Attack(source and files).exe • DDoS bot(src)..scr • Forum Hack.txt.scr • Winamp 6(plugins).exe • Crack collection.scr • NLP.scr • Hack Unix Server(info).scr • Screensaver for Hackers.scr • Windows 2000(source code).scr • Hack Chat.exe • Kaspersy Antivirus Key(ver.5.xx,Pro,Personal).exe Aceste fişiere sunt copii ale malware-ului. Terminarea proceselor Procesele care contin urmatoarele siruri de caractere sunt oprite: • anvir; apv; avc; aveng; avg; avk; avp; avw; avx; blackd; blacki; blss; cfi; clean; defwat; drweb; egedit.ex; ewall; fsa; fsm; guard; hijack; hxde; ilemon; kerio; klagent; klamav; luacomserv; minilog.; monitor; mooli; mosta; mpf; nav; neomon; netarm; netspy; nisse; nisum; nod3; nod3; norman; normis; norton; outpos; pav; pavsrv; pcc; protect; proxy.; rav; rfw; spider; svc.; syman; taskmgr; tmon; trojan; updat; upgrad; virus; vsmon; zapro.; zonalm; zonea Backdoor Deschide portul – %directorul de activare malware% \%fisier executat% pe portul TCP 137 pentru a oferi functionalitate de backdoor. Alte informatii Mutex: Creeaza urmatorul mutex: • [+] -- KiPiSH -- [+] Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • FSG
Descrição enviada por Irina Boldea em
terça-feira, 12 de setembro de 2006 Descrição atualizada por Irina Boldea em
terça-feira, 12 de setembro de 2006
Voltar
.
.
.
.