Имя: Worm/Kipis.U Обнаружен: 21/09/2005 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 7.856 байт. Контрольная сумма MD5: 3030c85b4a6135a1d35bd9ab2d1bfe6b Версия VDF: 6.32.00.35
Общее Методы распространения: • Email • Одноранговая сеть Псевдонимы (аliases): • Symantec: W32.Kipis.A@mm • Mcafee: W32/Kipis.u@MM • Kaspersky: Email-Worm.Win32.Kipis.u • TrendMicro: WORM_KIPIS.M • Sophos: W32/Kipis-U • Grisoft: I-Worm/Kipis.AC • VirusBuster: I-Worm.Kipis.L • Eset: Win32/Kipis.U • Bitdefender: Win32.Kipis.U@mm Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Использует собственный почтовый движок • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создаются собственные копии: • %WINDIR% \regedit.com • %SYSDIR% \Microsoft\iexplore.exe Попытка запустить на выполнение следующий файл: – Имя файла: • %SYSDIR% \NOTEPAD.EXE с помощью следующего параметра командной строки: %WINDIR% \win.ini Реестр Добавляется следующий ключ реестра: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WOW\boot • "shell"="%SYSDIR% \Microsoft\iexplore.exe" Изменяется следующий ключ реестра: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Прежнее значение: • "Shell"="Explorer.exe" Новое значение: • "Shell"="Explorer.exe %SYSDIR% \Microsoft\iexplore.exe" Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Генерированные адреса. Отправитель мог не иметь намерения отправлять это письмо. Он может ничего не знать об инфицировании свой системы. Вы можете получать письма с утверждением об инфицировании Вашей системы. Кому: – В определенных файлах системы были обнаружены электронные адреса. – Полученные из WAB (адресная книга Windows) адреса электронной почты Тема: Одно из следующих: • Access denied; Re: Love message; Re: 666; Re: I Gey; Re: FUCK YOU!; Re: Meeting of gays; Me email; Hotmail password; Re: Crack; Chat notify!; Your Dead!; The Cannabis; Re: New Exploit for Windows XP; Re: Exploit for Outlook Express 6.0; Love you!; Treffpunkt; Re: Meine Daten; Ich liebe dich; Re: Mit dem Geburtstag; Re: Die Begegnung geev; Den Vertrag; Re: La Rencontre CHata; Re: rencontre a 15:30; Re: Mes donnees; Re: Je t'aime; Avec l'anniversaire; Re: La rencontre des gays; Re: El encuentro Chata; Re: Encuentro en 15:30; Re: Mi dados; Re: te amo; Con el dia del nacimiento; Re: el Encuentro de los gays Тело: Тело письма имеет один из следующих видов: • All right.. • Thank you..! • Agreed... • I will come well. • Successes.. • Congrulate..! • Danke.. • Haben sich vereinbart.. • Gut werde ich. • des Erfolges.. • Danke erreichen. • Merci.. • Bien.. • Ont convenu.. • Est d'accord. • Je viens bien... • De la chance, merci. • Gracias Han acordado.. • esta bien.. • vendre Bien. • los Aciertos.. • Gracias! Прикрепленный файл: Имя прикрепленного файла образуется следующим образом: – Начинается одним из следующих: • Contracto • Dados • das Dokument • data • Daten • Den Text • des Einzelteil • die Mitteilung • Documento • Donnees • el Detalle • el mensaje • El texto • info • Information • la Info • le Document • le message • Le texte • Les details • Like • misk • Note • postmaster • price • readme • text Завершается одним из следующих: • .. • .+ • _. • +.sCR+ Одно из следующих расширений файла: • sCR • scR • ScR Прикрепленный файл является копией вредоносной программы: Письмо выглядит следующим образом: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • .wab; .txt; .adb; .doc; .dhtm; .php; .msg; .dbx; .tbb; .shtm; .uin; .xls; .eml; .pab; .htm Создание адресов отправителя: Для генерации адресов применяются следующие строки: • kevin • adam • linda • anna • alex • david • mary • maria • brenda • rosa Комбинируется с обнаруженным в файлах системы доменным именем. Избегает обращение по адресу: Не отправляются письма на адреса с одной из следующих последовательностей символов: • .@microsof; rating@; f-secur; news@; update@; rar@; newvir; anyone@; bugs@; contract@; sales@; help@; info@; nobody@; noone@; @kasper; admin@; support@; antivir; bsd; listserv; @sopho; @foo; @iana; free-av; @messagelab; winzip; google; winrar; abuse@; @panda; @mcafee; pgp; @avp.; noreply; root@; postmaster@; @mydomai; podpiska@; mailer-; webmaster@; register@; @borlan; @nodomai; @virusli; virus@; @symante; @nod3; @bitdefen; @klamav; @drweb; @norman; @fido; @usenet; @ietf; @rfc-ed; technical@; suporte@; mozzila; you@; site@; contact@; soft@; privacy@; accoun; @license; @somedomai; service@; the.bat; page@; spm111@; notice@ Присоединение последовательности символов: Для получения IP адреса почтового сервера перед доменным именем указываются следующие строки: • @smtp. • mx. • mx1. • mail. • mxs. • mail1. • relay. • ns. • gate. P2P Предпринимаемые для инфицирования других систем в одноранговой сети действия: Производится поиск содержащих одну из следующих последовательностей знаков папок • share • microsof При успешном завершении поиска создаются следующие файлы: • Land Attack(source and files).exe • DDoS bot(src)..scr • Forum Hack.txt.scr • Winamp 6(plugins).exe • Crack collection.scr • NLP.scr • Hack Unix Server(info).scr • Screensaver for Hackers.scr • Windows 2000(source code).scr • Hack Chat.exe • Kaspersy Antivirus Key(ver.5.xx,Pro,Personal).exe Файлы являются копиями потенциально опасной программы Завершение процесса Завершение процессов со следующими последовательностями в именах: • anvir; apv; avc; aveng; avg; avk; avp; avw; avx; blackd; blacki; blss; cfi; clean; defwat; drweb; egedit.ex; ewall; fsa; fsm; guard; hijack; hxde; ilemon; kerio; klagent; klamav; luacomserv; minilog.; monitor; mooli; mosta; mpf; nav; neomon; netarm; netspy; nisse; nisum; nod3; nod3; norman; normis; norton; outpos; pav; pavsrv; pcc; protect; proxy.; rav; rfw; spider; svc.; syman; taskmgr; tmon; trojan; updat; upgrad; virus; vsmon; zapro.; zonalm; zonea Backdoor Открывается порт: – %Рабочая папка вредоносной программы% \%выполненный файл% по TCP порту 137 для обеспечения backdoor функции. Разное Мьютекс: Создается мьютекс: • [+] -- KiPiSH -- [+] Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • FSG
Описание добавил
Irina Boldea в(о) вторник, 12 сентября 2006 г. Описание обновил
Irina Boldea в(о) вторник, 12 сентября 2006 г.
Назад
.
.
.
.