Precisa de ajuda? Peça à comunidade ou contrate um perito.
Acesse a Avira Answers
VírusWorm/Warezov.A.3
Data em que surgiu:29/08/2006
Tipo:Worm
Incluído na lista "In The Wild"Sim
Nível de danos:Baixo
Nível de distribuição:Médio
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:90.566 Bytes
MD5 checksum:5fdc2edefcae9b0Beb98c743d7951291
Versão VDF:6.35.01.157
Versão IVDF:6.35.01.160 - quarta-feira, 30 de agosto de 2006

 Vulgarmente Meio de transmissão:
   • E-mail


Alias:
   •  Symantec: W32.Stration.C@mm
   •  Mcafee: W32/Stration@MM
   •  Kaspersky: Email-Worm.Win32.Warezov.h
   •  TrendMicro: WORM_STRATION.BD
   •  VirusBuster: Trojan.Opnis.AI
   •  Eset: Win32/Stration.L
   •  Bitdefender: Trojan.Strationee.K


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efeitos secundários:
   • Descarrega um ficheiro
   • Descarrega um ficheiro malicioso
   • Utiliza o seu próprio motor de E-mail
   • Altera o registo do Windows


Depois de executado é visualizada a seguinte informação:


 Ficheiros Autocopia-se para a seguinte localização:
   • %WINDIR%\rsmb.exe



São criados os seguintes ficheiros:

– Ficheiro que contém uma colecção de endereços de email:
   • %WINDIR%\rsmb.wax

%WINDIR%\rsmb.gfx
%directório de execução do malware%\%dois caracteres aleatórios%.tmp
%WINDIR%\rsmb.dll Usado para esconder um processo. Detectado como: Worm/Warezov.C




Tenta efectuar o download do ficheiro:

– A partir da seguinte localização:
   • gadesunheranwui.com/chr/zjjk/**********
Ainda em fase de pesquisa.

 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "rsmb"="%WINDIR%\rsmb.exe s"

 E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características:


De:
O endereço do remetente é falsificado.


Para:
– Endereços de email encontrados em determinados ficheiros no sistema.
– Endereços de e-mail recolhidos do WAB (Windows Address Book).


Assunto:
Um dos seguintes:
   • Error
   • picture
   • Status
   • Good day
   • Mail Delivery System
   • Mail Transaction Failed



Corpo:
O corpo do email tem uma das seguintes linhas:
   • The message contains Unicode characters and has been sentas a binary attachment.
   • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment
   • Mail transaction failed. Partial message is available.


Atalho:
O nome do ficheiro de atalho é construído a partir do seguinte:

–  Começa por um dos seguintes:
   • test
   • file
   • doc
   • document
   • message

    Continua com uma das seguintes extensões falsas:
   • dat
   • log
   • msg
   • txt

    A extensão do ficheiro é uma das seguintes:
   • exe
   • cmd
   • pif

O ficheiro de atalho é uma cópia do malware.



O email pode ser parecido com o seguinte:


 Mailing Pesquisa endereços:
Procura endereços de email nos seguintes ficheiros:
   • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch;
      msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg;
      asp; adb

 Detalhes do ficheiro Linguagem de programação:
O programa de malware está escrito em MS Visual C++.


Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime:
   • MEW

Descrição enviada por Irina Boldea em quarta-feira, 18 de outubro de 2006
Descrição atualizada por Irina Boldea em quinta-feira, 19 de outubro de 2006

Voltar . . . .
https:// Esta janela é criptografada para sua segurança.