Имя: Worm/Tearec.A Обнаружен: 12/10/2006 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 94.154 байт. Контрольная сумма MD5: 1c237c5af9c4c344eaac451b2ef5459c Версия VDF: 6.36.00.97 Версия IVDF: 6.36.00.113 - понедельник, 16 октября 2006 г.
Общее Методы распространения: • Email • Локальная сеть Псевдонимы (аliases): • Kaspersky: Email-Worm.Win32.Nyxem.e • TrendMicro: WORM_NYXEM.AA • F-Secure: Email-Worm.Win32.Nyxem.e • Sophos: W32/Nyxem-H • Panda: W32/Tearec.B.worm • Eset: Win32/Nyxem.NAA worm • Bitdefender: Win32.Nyxem.H@mm Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Использует собственный почтовый движок • Снижает уровень настроек безопасности • Изменение реестра После запуска выдается следующая информация: Файлы Создаются собственные копии: • %WINDIR% \Rundll16.exe • %SYSDIR% \scanregw.exe • C:\WINZIP_TMP.exe • %SYSDIR% \Update.exe • %SYSDIR% \Winzip.exe • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\WinZip Quick Pick.exe Следующие файлы будут переписаны. Встроенная синхронизация времени запускается в указанный момент времени: Если параметр ДЕНЬ имеет следующее значение: 3 – %все папки% Расширение файлов: • .HTM • .DBX • .EML • .MSG • .OFT • .NWS • .VCF • .MBX Со следующим содержимым: • DATA Error [47 0F 94 93 F4 K5] Удаляются следующие файлы: • %PROGRAM FILES% \DAP\*.dll • %PROGRAM FILES% \BearShare\*.dll • %PROGRAM FILES% \Symantec\LiveUpdate\*.* • %PROGRAM FILES% \Trend Micro\PC-cillin 2003\*.exe • %PROGRAM FILES% \Symantec\Common Files\Symantec Shared\*.* • %PROGRAM FILES% \Norton AntiVirus\*.exe • %PROGRAM FILES% \Alwil Software\Avast4\*.exe • %PROGRAM FILES% \McAfee.com\VSO\*.exe • %PROGRAM FILES% \McAfee.com\Agent\*.* • %PROGRAM FILES% \McAfee.com\shared\*.* • %PROGRAM FILES% \Trend Micro\PC-cillin 2002\*.exe • %PROGRAM FILES% \Trend Micro\Internet Security\*.exe • %PROGRAM FILES% \NavNT\*.exe • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe • %PROGRAM FILES% \Grisoft\AVG7\*.dll • %PROGRAM FILES% \TREND MICRO\OfficeScan\*.dll • %PROGRAM FILES% \Trend Micro\OfficeScan Client\*.exe • %PROGRAM FILES% \LimeWire\LimeWire 4.2.6\LimeWire.jar • %PROGRAM FILES% \Morpheus\*.dll • %PROGRAM FILES% \CA\eTrust EZ Armor\eTrust EZ Antivirus\*.* • %PROGRAM FILES% \Common Files\symantec shared\*.* • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal\*.* • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\*.* • %PROGRAM FILES% \McAfee.com\Agent\*.* • %PROGRAM FILES% \McAfee.com\shared\*.* • %PROGRAM FILES% \McAfee.com\VSO\*.* • %PROGRAM FILES% \NavNT\*.* • %PROGRAM FILES% \Norton AntiVirus\*.* • %PROGRAM FILES% \Panda Software\Panda Antivirus 6.0\*.* • %PROGRAM FILES% \Panda Software\Panda Antivirus Platinum\*.* • %PROGRAM FILES% \Symantec\LiveUpdate\*.* • %PROGRAM FILES% \Trend Micro\Internet Security\*.* • %PROGRAM FILES% \Trend Micro\PC-cillin 2002\*.* • %PROGRAM FILES% \Trend Micro\PC-cillin 2003 \*.* Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • ScanRegistry = "scanregw.exe /scan" Удаляются значения следующих ключей реестра: – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • CleanUp • SECUR • NPROTECT • ccApp • ScriptBlocking • MCUpdateExe • VirusScan Online • MCAgentExe • VSOCheckTask • McRegWiz • MPFExe • MSKAGENTEXE • MSKDetectorExe • McVsRte • PCClient.exe • PCCIOMON.exe • pccguide.exe • Pop3trap.exe • PccPfw • tmproxy • McAfeeVirusScanService • NAV Agent • PCCClient.exe • SSDPSRV • rtvscn95 • defwatch • vptray • ScanInicio • APVXDWIN • KAVPersonal50 • kaspersky • TM Outbreak Agent • AVG7_Run • AVG_CC • Avgserv9.exe • AVGW • AVG7_CC • AVG7_EMC • Vet Alert • VetTray • OfficeScanNT Monitor • avast! • PANDA • DownloadAccelerator • BearShare – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • CleanUp • SECUR • NPROTECT • ccApp • ScriptBlocking • MCUpdateExe • VirusScan Online • MCAgentExe • VSOCheckTask • McRegWiz • MPFExe • MSKAGENTEXE • MSKDetectorExe • McVsRte • PCClient.exe • PCCIOMON.exe • pccguide.exe • Pop3trap.exe • PccPfw • tmproxy • McAfeeVirusScanService • NAV Agent • PCCClient.exe • SSDPSRV • rtvscn95 • defwatch • vptray • ScanInicio • APVXDWIN • KAVPersonal50 • kaspersky • TM Outbreak Agent • AVG7_Run • AVG_CC • Avgserv9.exe • AVGW • AVG7_CC • AVG7_EMC • Vet Alert • VetTray • OfficeScanNT Monitor • avast! • PANDA • DownloadAccelerator • BearShare Удаляются все значения следующих ключей реестра и их подключей: • Software\INTEL\LANDesk\VirusProtect6\CurrentVersion • SOFTWARE\Symantec\InstalledApps • SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal • SOFTWARE\KasperskyLab\Components\101 • SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\Iface.exe • SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Panda Antivirus 6.0 Platinum Изменяются следующие ключи реестра: Различные настройки Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Новое значение: • "WebView"=dword:00000000 • "ShowSuperHidden"=dword:00000000 Различные настройки Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ CabinetState] Новое значение: • "FullPath" = dword:00000001 Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: Кому: – В определенных файлах системы были обнаружены электронные адреса. – Полученные из WAB (адресная книга Windows) адреса электронной почты –Полученные из Yahoo! Messenger адреса электронной почты –Полученные из MSN Messenger адреса электронной почты Тема: Одно из следующих: • Word file; eBook.pdf; the file; Part 1 of 6 Video clipe; You Must View This Videoclip!; Miss Lebanon 2006; Re: Sex Video; My photos; The Best Videoclip Ever; School girl fantasies gone bad; A Great Video; Fuckin Kama Sutra pics; Arab sex DSC-00465.jpg; give me a kiss; *Hot Movie*; Fw: Funny :); Fwd: Photo; Fwd: image.jpg; Fw: Sexy; Re:; Fw:; Fw: Picturs; Fw: DSC-00465.jpg Тема письма иногда может оставаться пустой. Тело: Тело письма имеет один из следующих видов: • ----- forwarded message ----- • ???????????????????????????? ????????????? ?????? ??????????? • >> forwarded message • DSC-00465.jpg DSC-00466.jpg DSC-00467.jpg • forwarded message attached. • Fuckin Kama Sutra pics • hello, i send the file. bye • hi i send the details bye • Hot XXX Yahoo Groups • how are you? i send the details. OK ? • i attached the details. Thank you • i just any one see my photos. It's Free :) • Note: forwarded message attached. • photo photo2 photo3 • Please see the file. • ready to be FUCKED :) • VIDEOS! FREE! (US$ 0,00) • What? Прикрепленный файл: Одно из следующих имен прикрепленного файла: • 007.pif; 04.pif; 392315089702606E-02,.scR; 677.pif; Adults_9,zip.sCR; Arab sex DSC-00465.jpg; ATT01.zip.sCR; Attachments[001],B64.sCr; Clipe,zip.sCr; document.pif; DSC-00465.Pif; DSC-00465.pIf; DSC-00465.Pif; DSC-00465.pIf; eBook.pdf; eBook.PIF; image04.pif; image04.pif; New Video,zip; New_Document_file.pif; photo.pif; Photos,zip.sCR; School.pif; SeX,zip.scR; Sex.mim; Video_part.mim; WinZip,zip.scR; WinZip.BHX; WinZip.zip.sCR; Word XP.zip.sCR; Word.zip.sCR Прикрепленный файл является копией вредоносной программы: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • *.doc; *.xls; *.mdb; *.mde; *.ppt; *.pps; *.zip; *.rar; *.pdf; *.psd; *.dmp Избегает обращение по адресу: Не отправляются письма на адреса с одной из следующих последовательностей символов: • SYMANTEC; KASPERSKY; VIRUS; MCAFEE; TREND MICRO; PANDA; NORTON; FIX; HOTMAIL.COM; HELO; SECUR; SCRIBE; SPAM; ANTI; CILLIN; CA.COM; KASPER; TRUST; AVG; GROUPS.MSN; NOMAIL.YAHOO.COM; EEYE; MICROSOFT; @HOTMAIL; gmail.com; myway.com; @HOTPOP; @YAHOOGROUPS; @yahoo.com Связывается с DNS: Имеется возможность связаться со следующим DNS сервером: • ns1.%доменная часть электронного адреса получателя% Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • ADMIN$ • C$ Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующее имя пользователя: • administrator Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. Завершение процесса Завершение процессов с одним из следующих имен окна: • SYMANTEC • SCAN • KASPERSKY • VIRUS • MCAFEE • TREND MICRO • NORTON • REMOVAL • FIX Backdoor Устанавливает соединение с сервером Следующий: • http://webstats.web.rcn.net/**********?df=778247 В результате может пересылаться информация. Для этого служит метод HTTP POST с применением CGI скриптов. Передает информацию о: • Текущий malware статус. Данные файла Язык программирования: Программа была написана на Visual Basic. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Alexandru Dinu в(о) среда, 14 ноября 2007 г. Описание обновил
Alexandru Dinu в(о) пятница, 16 ноября 2007 г.
Назад
.
.
.
.