Vírus Worm/Stration.1 Data em que surgiu: 30/08/2006 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: De baixo a médio Ficheiro estático: Sim Tamanho: 89.829 Bytes MD5 checksum: 029c3f07c57a67df871153701abbe23d Versão VDF: 6.35.01.162 Versão IVDF: 6.35.01.166 - quinta-feira, 31 de agosto de 2006
Vulgarmente Meio de transmissão: • E-mail Alias: • Kaspersky: Email-Worm.Win32.Warezov.h • TrendMicro: WORM_STRATION.BR • Eset: Win32/Stration.T Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Descarrega um ficheiro malicioso • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows Depois de executado é visualizada a seguinte informação: Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \rsmb.exe São criados os seguintes ficheiros: – Ficheiro que contém uma colecção de endereços de email: • %WINDIR% \rsmb.wax – %WINDIR% \rsmb.gfx – %directório de execução do malware% \%dois caracteres aleatórios% .tmp – %WINDIR% \rsmb.dll Usado para esconder um processo. Detectado como: WORM/Stration.5 Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • gadesunheranwui.com/chr/zjjk/********** Ainda em fase de pesquisa. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "rsmb"="%WINDIR% \rsmb.exe s" E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. Para: – Endereços de email encontrados em determinados ficheiros no sistema. – Endereços de e-mail recolhidos do WAB (Windows Address Book). Assunto: Um dos seguintes: • Error • picture • Status • Good day • Mail Delivery System • Mail Transaction Failed Corpo: O corpo do email tem uma das seguintes linhas: • The message contains Unicode characters and has been sentas a binary attachment. • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment • Mail transaction failed. Partial message is available. Atalho: O nome do ficheiro de atalho é construído a partir do seguinte: – Começa por um dos seguintes: • test • file • doc • document • message Continua com uma das seguintes extensões falsas: • dat • log • msg • txt A extensão do ficheiro é uma das seguintes: • exe • cmd • pif O ficheiro de atalho é uma cópia do malware. O email pode ser parecido com o seguinte: Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • MEW
Descrição enviada por Irina Boldea em
quinta-feira, 23 de novembro de 2006 Descrição atualizada por Irina Boldea em
quinta-feira, 23 de novembro de 2006
Voltar
.
.
.
.