Nume: Worm/TermX.A Descoperit pe data de: 14/05/2007 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut spre mediu Potential de distrugere: Scazut spre mediu Fisier static: Da Marime: 186.166 Bytes MD5: 09b5dc62a921a88153cd34b08716b479 Versiune VDF: 6.38.01.136 Versiune IVDF: 6.38.01.142 - terça-feira, 15 de maio de 2007
General Metoda de raspandire: • Messenger Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Modificari in registri Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\svhost32.exe Incearca sa descarce un fisier: – Adresa este urmatoarea: • http://bestwish.info********** In plus, acest fisier este executat dupa ce este descarcat de pe Internet. In momentul analizei, aceasta era deja o noua versiune de malware. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Task Manager"="%WINDIR%\svhost32.exe" Urmatoarele chei sunt adaugate in registrii sistemului: – [HKCU\Software\Google\GoogleToolbarNotifier] • "KeepDS"=dword:00000000 • "ShowTrayIcon"=dword:00000000 – [HKCU\Software\Yahoo\pager\View\YMSGR_Launchcast] • "content url"="http://bestwish.info/**********" – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • "content url"="http://bestwish.info/**********" Urmatoarele chei din registri sunt modificate: Pagina de start in Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Noua valoare: • "Search Page"="http://bestwish.info/**********" • "Start Page"="http://bestwish.info/**********" Dezactivarea programelor Regedit si Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Noua valoare: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Diverse setari in Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Noua valoare: • "NoRun"=dword:00000001 – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] Noua valoare: • "DisableConfig"="1" – [HKCU\Software\Microsoft\Internet Explorer\SearchUrl] Noua valoare: • "(Default)"="http://bestwish.info/**********" – [HKCU\Software\Microsoft\Search Assistant] Noua valoare: • "DefaultSearchURL"="http://bestwish.info/**********" Messenger Se raspandeste prin messenger. Caracteristicile sunt: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger – Windows Messenger Catre: Toate intrarile din lista de contacte. Mesaj Mesajul transmis arata ca unul din urmatoarele: • c’est ma carte de voeux de Noel que j’ai fait seulement pour toi http://bestwish.info/********** ^_^ • Microsoft donne 2007 copies gratuits de Windows Vista pour 2007 premieres inscriptions : http://bestwish.info/********** >:D< est envoyé par %numele utilizatorului curent% pas de virus • vote pour notre Miss de beauté aujourd’hui :x " http://bestwish.info/********** :x:x:x:x:x est envoyé par %numele utilizatorului curent% pas de virus • the only way to clean some online viruses that may lead you into troubles : http://bestwish.info/********** << est envoyé par %numele utilizatorului curent% pas de virus • Joyeux Noel et Bonne année !!! http://bestwish.info/********** << • l’entrainneur de Chelsea est gravement blessé par Gallad http://bestwish.info/********** est envoyé par %numele utilizatorului curent% pas de virus • Attention!!! Il y aura un tremblement de terre ce soir : http://bestwish.info/********** est envoyé par %numele utilizatorului curent% pas de virus • J’ai fait 10 cadeaux pour les 10 premieres personnes qui commentent sur mon site web : http://bestwish.info/********** c0ol !!! est envoyé par %numele utilizatorului curent% pas de virus • you are virus infected . Use this tool to remove viruses from your PC : http://bestwish.info/********** << est envoyé par %numele utilizatorului curent% pas de virus • Enculé !!! http://bestwish.info/********** X-( • Osama Bin Laden est arreté http://bestwish.info/********** est envoyé par %numele utilizatorului curent% pas de virus • Creer les bombs hyper forts avec Whisky, Coke et Mentos http://bestwish.info/********** est envoyé par %numele utilizatorului curent% pas de virus • J'ai gagne au LOTO: http://bestwish.info/********** Viens feter chez moi !!! Mesajul primit poate arata astfel: Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descrição enviada por Ernest Szocs em
segunda-feira, 14 de maio de 2007 Descrição atualizada por Ernest Szocs em
terça-feira, 15 de maio de 2007
Voltar
.
.
.
.