Vírus Worm/Zafi.B Data em que surgiu: 11/06/2004 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Alto Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Não Tamanho: 12.800 Bytes Versão VDF: 6.25.00.91
Vulgarmente Meios de transmissão: • E-mail • Peer to Peer Alias: • Symantec: W32.Erkez.B@mm • Mcafee: W32/Zafi.b@MM • Kaspersky: Email-Worm.Win32.Zafi.b • TrendMicro: PE_ZAFI.B • F-Secure: Email-Worm.Win32.Zafi.b • Sophos: W32/Zafi-B • Panda: W32/Zafi.B.worm • Grisoft: I-Worm/Zafi.B • VirusBuster: I-Worm.Zafi.B • Eset: Win32/Zafi.B • Bitdefender: Win32.Zafi.B@mm Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Utiliza o seu próprio motor de E-mail • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \%uma série de caracteres aleatórios% .exe • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %directório seleccionado aleatoriamente% \%ficheiro ou pasta existente% _update.exe Altera o conteúdo dos ficheiros seguintes. – %directório seleccionado aleatoriamente% \%ficheiro ou pasta existente% Extensão do ficheiro: • .exe Elimina os seguintes ficheiros: • %WINDIR% \fvprotect.exe • %WINDIR% \winlogon.exe • %WINDIR% \jammer2nd.exe • %WINDIR% \services.exe São criados os seguintes ficheiros: – Ficheiro não malicioso: • c:\sys.txt – Ficheiros que contêm uma colecção de endereços de email • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll • %SYSDIR% \%uma série de caracteres aleatórios% .dll Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %PROGRAM FILES% \Internet Explorer\iexplore.exe Executa o ficheiro com um dos seguintes parâmetros: %web site visitado% Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • _Hazafibb = %SYSDIR% \%uma série de caracteres aleatórios% .exe É adicionada a seguinte chave de registo: – [HKLM\SOFTWARE\Microsoft\_Hazafibb] E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: A linguagem na qual o e-mail é enviado depende do nível do domínio. De: O endereço do remetente é falsificado. Para: – Endereços de email encontrados em determinados ficheiros no sistema. Formato do email: Assunto: Don`t worry, be happy! Body: • I`m in hurry, but i still love ya... (as you can see on the picture) Bye - Bye: %nome de utilizador do endereço de e-mail remetente% Atalho: • www.ecard.com.funny.picture.index.nude.php356.pif Assunto: Check this out kid!!! Body: • Send me back bro, when you`ll be done...(if you know what i mean...) See ya, %nome de utilizador do endereço de e-mail remetente% Assunto: You`ve got 1 VoiceMessage! Body: • Dear Customer! You`ve got 1 VoiceMessage from voicemessage.com website! Sender: %nome de utilizador do endereço de e-mail remetente% You can listen your Virtual VoiceMessage at the following link: http://virt.voicemessage.com/index.listen.php2=35affv or by clicking the attached link. Send VoiceMessage! Try our new virtual VoiceMessage Empire! Best regards: SNAF.Team (R). Atalho: • link.voicemessage.com.listen.index.php1Ab2c.pif Assunto: Flashcard fuer Dich! Body: • Hallo! %nome de utilizador do endereço de e-mail remetente% hat dir eine elektronische Flashcard geschickt. Um die Flashcard ansehen zu koennen, benutze in deinem Browser einfach den nun folgenden link: http://flashcard.de/interaktiv/viewcards/view.php3?card=267BSwr34 Viel Spass beim Lesen wuenscht Ihnen ihr... Atalho: • link.flashcard.de.viewcard34.php.2672aB.pif Assunto: Ecard! Body: • De cand te-am cunoscut inima mea are un nou ritm! %nome de utilizador do endereço de e-mail remetente% Atalho: • link.showcard.index.phpAv23.ritm.pif Assunto: Ingyen SMS! Body: • ------------------------ hirdetés ----------------------------- A sikeres 777sms.hu és az axelero.hu támogatásával újra indul az ingyenes sms küldõ szolgáltatás! Jelenleg ugyan korlátozott számban, napi 20 ingyen smst lehet felhasználni. Küldj te is SMST! Nehány kattintás és a mellékelt regisztrációs lap kitöltése után azonnal igénybevehetõ! Bõvebb információt a www.777sms.hu oldalon találsz, de siess, mert az elsõ ezer felhasználó között értékes nyereményeket sorsolunk ki! ------------------------ axelero.hu --------------------------- Atalho: • regiszt.php?3124freesms.index777.pif Assunto: Importante! Body: • Informacion importante que debes conocer, -%nome de utilizador do endereço de e-mail remetente% Atalho: • link.informacion.phpV23.text.message.pif Assunto: E-Kort! Body: • Mit hjerte banker for dig! Atalho: • link.ekort.index.phpV7ab4.kort.pif Assunto: E-vykort! Body: • Till min Alskade... Atalho: • link.vykort.showcard.index.phpBn23.pif Assunto: E-Postkort! Body: • Vakre roser jeg sammenligner med deg... Atalho: • ink.postkort.showcard.index.phpAe67.pif Assunto: E-postikorti! Body: • Iloista kesaa! Atalho: • link.postikorti.showcard.index.phpGz42.pif Assunto: Atviruka! Body: • Linksmo gimtadieno! Atalho: • link.atviruka.showcard.index.phpGz42.pif Assunto: E-Kartki! Body: • W Dniu imienin... Atalho: • link.kartki.showcard.index.phpVg42.pif Assunto: Cartoe Virtuais! Body: • Te amo... Atalho: • link.cartoe.viewcard.index.phpYj39.pif Assunto: Er staat een eCard voor u klaar! Body: • Hallo! %nome de utilizador do endereço de e-mail remetente% heeft u een eCard gestuurd via de website nederlandse taal in het basisonderwijs... U kunt de kaart ophalen door de volgende url aan te klikken of te kopiren in uw browser link: http://postkaarten.nl/viewcard.show53.index=04abD1 Met vriendelijke groet, De redactie taalsite primair onderwijs... Atalho: • postkaarten.nl.link.viewcard.index.phpG4a62.pif Assunto: Elektronicka pohlednice! Body: • Ahoj! Elektronick pohlednice ze serveru http://www.seznam.cz Atalho: • link.seznam.cz.pohlednice.index.php2Avf3.pif Assunto: E-carte! Body: • %nome de utilizador do endereço de e-mail remetente% vous a envoye une E-carte partir du site zdnet.fr Vous la trouverez, l\'adresse suivante link: http://zdnet.fr/showcard.index.php34bs42 www.zdnet.fr, plus de 3500 cartes virtuelles, vos pages web en 5 minutes, du dialogue en direct... Atalho: • link.zdnet.fr.ecarte.index.php34b31.pif Assunto: Ti e stata inviata una Cartolina Virtuale! Body: • Ciao! %nome de utilizador do endereço de e-mail remetente% ha visitato il nostro sito, cartolina.it e ha creato una cartolina virtuale per te! Per vederla devi fare click sul link sottostante: http://cartolina.it/asp.viewcard=index4g345a Attenzione, la cartolina sara visibile sui nostri server per 2 giorni e poi verra rimossa automaticamente. Assunto: Tessek mosolyogni!!! Body: • Ha ez a kép sem tud felviditani, akkor feladom! Sok puszi: %nome de utilizador do endereço de e-mail remetente% Assunto: Soxor Csok! Body: • Szia! Aranyos vagy, jó volt dumcsizni veled a neten! Remélem tetszem, és szeretném ha te is küldenél képet magadról, addig is csók: %nome de utilizador do endereço de e-mail remetente% Atalho: • anita.image043.jpg.pif O email pode ser parecido com um dos seguintes: Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • htm; wab; txt; dbx; tbb; asp; php; sht; adb; mbx; eml; pmr Endereços evitados: Não envia emails para endereços com os seguintes blocos de texto: • win; use; info; help; admi; webm; micro; msn; hotm; suppor; syma; vir; trend; panda; yaho; cafee; sopho; google; kasper; msn; office; nero; icq; game; winra; winzi; divx; movie; total; wina P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: – Procura directórios com os seguintes textos: • share • upload Em caso de ser bem sucedido, são criados os seguintes ficheiros: • winamp 7.0 full_install.exe • Total Commander 7.0 full_install.exe Os ficheiros são cópias do próprio malware. Terminar o processo Desactiva processos em execução com um dos seguintes textos no nome do ficheiro: • regedit • msconfig • task DoS Logo que se torna activo, inicia ataques DoS contra os seguintes destinos: • www.parlament.hu • www.virusbuster.hu • www.virushirado.hu • www.2f.hu Informações diversas Mutex: Cria o seguinte Mutex: • _Hazafibb Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em Assembler. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • FSG
Descrição enviada por Andrei Gherman em
quinta-feira, 28 de junho de 2007 Descrição atualizada por Andrei Gherman em
quinta-feira, 28 de junho de 2007
Voltar
.
.
.
.