VírusWorm/Warezov.I.1
Data em que surgiu:08/09/2006
Tipo:Worm
Incluído na lista "In The Wild"Não
Nível de danos:Baixo
Nível de distribuição:Médio
Nível de risco:Baixo
Ficheiro estático:Sim
Tamanho:86.889 Bytes
MD5 checksum:8420a6819eeb4092039eb4cf88764b3e
Versão VDF:6.35.01.196
Versão IVDF:6.35.01.200 - sexta-feira, 8 de setembro de 2006

 Vulgarmente Meio de transmissão:
   • E-mail


Alias:
   •  Mcafee: W32/Stration@MM
   •  TrendMicro: WORM_STRATION.AD
   •  Sophos: W32/Strati-Gen
   •  VirusBuster: trojan Trojan.Opnis.AC
   •  Bitdefender: BehavesLike:Trojan.Downloader


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Exibe o conteúdo de um ficheiro pictórico criado:


 Ficheiros Autocopia-se para a seguinte localização:
   • %WINDIR%\svchost32.exe



É criado o seguinte ficheiro:

%directório de execução do malware%\%uma série de caracteres aleatórios%.tmp



Tenta efectuar o download do ficheiro:

– A partir da seguinte localização:
   • http://gadesunheranwui.com/chr/jjjk/**********
Encontra-se no disco rígido: %TEMPDIR%\~%dois caracteres aleatórios%.exe Além disso executa-se depois do download estar completo. Ainda em fase de pesquisa.

 Registry (Registo do Windows) É adicionada a seguinte chave de registo:

– [HKLM\SYSTEM\CurrentControlSet\Control\Session Manager]
   • "PendingFileRenameOperations"="\??\%WINDIR%\svchost32.exe"

 E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características:


De:
O endereço do remetente é falsificado.


Para:
– Endereços de email encontrados em determinados ficheiros no sistema.


Assunto:
Um dos seguintes:
   • Error
   • Good day
   • hello
   • Mail Delivery System
   • Mail Transaction Failed
   • picture
   • Server Report
   • Status
   • test



Corpo:
–  Nalguns casos pode estar vazio.
–  O corpo tem caracteres aleatórios.


O corpo do email tem uma das seguintes linhas:
   • Mail transaction failed. Partial messageis available.
   • The message contains Unicode characters and has been sentas a binary attachment.
   • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment.


Atalho:

–  Texto aleatório
   • body
   • data
   • doc
   • docs
   • document
   • file
   • message
   • readme
   • test
   • text

    Continua com uma das seguintes extensões falsas:
   • dat
   • elm
   • log
   • msg
   • txt

    A extensão do ficheiro é uma das seguintes:
   • scr
   • exe
   • bat
   • pif
   • cmd

O ficheiro de atalho é uma cópia do malware.



O email pode ser parecido com um dos seguintes:



 Mailing Pesquisa endereços:
Procura endereços de email nos seguintes ficheiros:
   • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch;
      msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg;
      asp; adb

 Detalhes do ficheiro Linguagem de programação:
O programa de malware está escrito em MS Visual C++.


Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime:
   • MEW

Descrição enviada por Gabriel Mustata em segunda-feira, 16 de outubro de 2006
Descrição atualizada por Andrei Gherman em terça-feira, 21 de novembro de 2006

Voltar . . . .