Имя: Worm/Mydoom.CJ Обнаружен: 18/08/2007 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Средний Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Нет Размер файла: ~22.000 байт. Версия VDF: 6.39.01.16 Версия IVDF: 6.39.01.17 - суббота, 18 августа 2007 г.
Общее Метод распространения: • Email Псевдонимы (аliases): • F-Secure: Email-Worm:W32/Mytob.FP • Grisoft: I-Worm/Mydoom.DH Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Использует собственный почтовый движок • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \mzupdate.exe Создается архив со своей собственной копией внутри: • %TEMPDIR% \tmp%Шестнадцатиричное число% .tmp Выполненная копия программы удаляется. Создаются следующие файлы: – Файл предназначен для временного использования и может быть удален. • %TEMPDIR% \tmp%Шестнадцатиричное число% .tmp Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • mzupdate = %SYSDIR% \mzupdate.exe Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Генерированные адреса. Отправитель мог не иметь намерения отправлять это письмо. Он может ничего не знать об инфицировании свой системы. Вы можете получать письма с утверждением об инфицировании Вашей системы. Кому: – В определенных файлах системы были обнаружены электронные адреса. – Сгенерированные адреса Тема: Одно из следующих: • RE: hey, how are ya? • RE: long time no see! • Urgent Announcement • Important Announcement • RE: hey, hows it going? • RE: Your details • Hey, congratulations! • RE: You have been Approved Тема письма иногда может оставаться пустой. Тема письма может содержать случайные знаки. Тело: – В некоторых случаях может быть пустой. – В некоторых случаях может содержать произвольные данные. Тело письма имеет один из следующих видов: • See attached document for details. • Please see attached document for more information. • This message could not be displayed. It has been attached to this email instead. • Please open the attached document. It contains important information. Прикрепленный файл: Имя прикрепленного файла образуется следующим образом: – Начинается одним из следующих: • Readme • UrgentInfo • Details • New_Message • New_Document • %случайная буквенная комбинация% Одно из следующих расширений файла: • .exe • .zip Прикрепленный файл является копией вредоносной программы: Прикрепленный архивный файл содержит копию потенциально опасной программы. Письмо могло бы выглядеть следующим образом: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • wab • adb • tbb • dbx • asp • php • sht • htm Создание адресов отправителя и получателя: Для генерации адресов применяются следующие строки: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; maria; leo; jose; andrew; george; david; kevin; mike; sam; james; john; jim; jack Комбинируется с доменным именем из следующего списка или с обнаруженными в файлах адресами Одно из следующих доменных имен: • hotmail.com • yahoo.com • msn.com • aol.com Избегает обращение по адресу: Не отправляются письма на адреса с одной из следующих последовательностей символов: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; hotmail; msn.; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www Присоединение последовательности символов: Для получения IP адреса почтового сервера перед доменным именем указываются следующие строки: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. Backdoor Устанавливает соединение с сервером Следующий: • io.phat********** : 7001 Передает информацию о: • Текущий malware статус. Возможности удаленного контроля: • Удалить файл • Загрузить файл • Запустить файл • Закрыть потенциально опасную программу Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • Petite
Описание добавил
Andrei Gherman в(о) понедельник, 20 августа 2007 г. Описание обновил
Andrei Gherman в(о) понедельник, 20 августа 2007 г.
Назад
.
.
.
.