Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms Win32/Netsky.Y Wurm
heißen laut einzelner Virenschutzprogramme:
|
Avast
|
Win32:Netsky-Y
|
|
AVG
|
I-Worm/Netsky.Y
|
|
BitDefender
|
Win32.Netsky.Z@mm
|
|
e-Trust
|
Win32/Netsky.Y
|
|
F-PROT
|
W32/EmailWorm.OJT
|
|
F-Secure
|
Email-Worm.Win32.NetSky.z
|
|
Ikarus
|
Email-Worm.Win32.NetSky.Z
|
|
Kaspersky
|
Email-Worm.Win32.NetSky.z
|
|
McAfee
|
W32/Netsky.y@MM(Virus)
|
|
Microsoft
|
Win32/Netsky.Y@mm
|
|
NOD32 (ESET)
|
Win32/Netsky.Y
|
|
Norton Antivirus
|
W32.Netsky.Y@mm
|
|
Panda
|
W32/Netsky.Y.worm
|
|
Rising Antivirus
|
Worm.Netsky.z
|
|
Sophos
|
W32/Netsky-X
|
|
Trend Micro
|
WORM_NETSKY.BN
|
|
VirusBuster
|
I-Worm.Netsky.Y
|
Installation
|
Das Ungeziefer Win32/Netsky.Y Wurm
im Windows-Verzeichnis (laut Grundbedeutung: C:\Windows) erzeugt
folgende Dateien:
- fuck_you_bagle.txt
- FirewallSvr.exe
- fuck_you_bagle.txt
- FirewallSvr.exe
|
|
Der Schädling erstellt, bzw. ändert (falls bereits vorhanden) folgenden Eintrag in der systembeschreibenden Datenbasis:
[ HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run] " FirewallSvr" =" C: \ WINDOWS\ FirewallSvr. exe"
|
Der Wurm Win32/Netsky.Y erstellt einen Mutex unter dem Namen:
____--->>>>U<<<<--____
.
E-Mail Nachrichten
Der Schädling Win32/Netsky.Y Wurm
generiert zur eigenen Verbreitung E-Mails in folgendem Format: ANSI und schickt seinen eigenen Code darin weiter.
Der Schädling Win32/Netsky.Y durchsucht die Dateien mit folgender Erweiterung nach E-Mail Adressen:
- adb
- asp
- cfg
- cgi
- dbx
- dhtm
- doc
- eml
- htm
- html
- jsp
- mbx
- mdx
- mht
- mmf
- msg
- nch
- oft
- php
- ods
- pl
- ppt
- rtf
- sht
- shtm
- stm
- tbb
- txt
- uin
- vbs
- wab
- wsh
- xls
- xml
-
zurück...
|
Der Aufbau der zusammengestellten E-Mail sieht wie folgt aus:
Das Feld Absender |
Der Absender wird vom angegriffenen Rechner aufgegriffen, bzw. wurde von früher angegriffenen Rechnern entnommen.
|
Das Feld Betreff |
Der erste Teil des Subjects des Briefes lautet:
Delivery failure notice (ID-
.
Der zweite Teil des Subjects des Briefes wird aus zufälligen Zeichen zusammengestellt.
|
Das Feld Anhang |
Der Name der von Wurm
geschickten E-Mail Anlage wird aus mehreren Teilen zusammengesetzt.
Der erste Teil des Namens der von Wurm
geschickten E-Mail Anlage lautet:
www.
.
Der zweite Teil des Namens der von Wurm
gesendete E-mail Anlage wird von dem angegriffenen Computer zusammengestellt, bzw. aus den Domain-Adressen von den früher angegriffenen Computern zusammengestellt. Der dritte Teil des Namens der von Wurm
gesendete E-mail Anlage wird von dem angegriffenen Computer zusammengestellt, bzw. aus den Benutzernamen in den E-mail Adressen zusammengestellt, die von den früher angegriffenen Computern zusammengtragen wurden.
Der vierte Teil des Namens der von Wurm
geschickten E-Mail Anlage lautet:
.session-
.
Der fünfte Teil des Namens der von Wurm
geschickten E-Mail Anlage wird aus zufälligen Zeichen zusammengestellt.
Der durch den Wurm
verschickte E-Mail hat die Erweiterung:
com
.
|
|
Angriff über das Internet
Der Schädling Win32/Netsky.Y Wurm
greift folgende Web-Adressen an:
- www.educa.ch
- www.nibis.de
- www.medinfo.ufl.edu
- www.educa.ch
- www.nibis.de
- www.medinfo.ufl.edu
Der Web-Angriff wird
ab
28.
April 2004
bis zum
30.
April 2004 durchgeführt.
Der Schädling Wurm
führt einen DoS Angriff durch, und setzt dafür HTTP Protokolle ein.
Backdoor
Der Schädling Win32/Netsky.Y Wurm
öffnet einen Backdoor an der TCP-Schnittstelle (Port):
82
.