Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms Win32/Netsky.Z.2 Wurm
heißen laut einzelner Virenschutzprogramme:
|
Avast
|
Win32:Netsky-BP-ASP
|
|
AVG
|
I-Worm/Netsky.Z
|
|
BitDefender
|
Win32.NetSky.AA@mm
|
|
e-Trust
|
Win32/Netsky.Z
|
|
F-PROT
|
W32/Netsky.AK@mm
|
|
F-Secure
|
Email-Worm.Win32.NetSky.aa
|
|
Ikarus
|
Email-Worm.Win32.NetSky.AA
|
|
Kaspersky
|
Email-Worm.Win32.NetSky.aa
|
|
McAfee
|
W32/Netsky(Virus)
|
|
Microsoft
|
Win32/Netsky.Z@mm
|
|
NOD32 (ESET)
|
Win32/Netsky.Z
|
|
Norton Antivirus
|
W32.Netsky.Z
|
|
Panda
|
W32/Netsky.Z.worm
|
|
Rising Antivirus
|
Worm.NetSky.ap
|
|
Sophos
|
W32/Netsky-AE
|
|
Trend Micro
|
WORM_NETSKY.BI
|
|
VirusBuster
|
I-Worm.NetSky.Z1
|
|
Wildlist
|
W32/Netsky.AE-mm
|
Installation
|
Der Wurm erzeugt folgende Dateien:
Im Windows-Verzeichnis (laut Grundbedeutung: C:\Windows):
- pk_zip1.log
- pk_zip2.log
- pk_zip3.log
- pk_zip4.log
- pk_zip5.log
- pk_zip6.log
- pk_zip7.log
- pk_zip8.log
- pk_zip_alg.log
- Jammer2nd.exe
-
zurück...
Das Ungeziefer Win32/Netsky.Z.2 Wurm
Im Temporary-Verzeichnis (Temp) kann Datei(en) unter zufällig generiertem Namen erzeugen, deren Erweiterung ist eine der folgenden:
|
|
Der Schädling erstellt, bzw. ändert (falls bereits vorhanden) folgenden Eintrag in der systembeschreibenden Datenbasis:
[ HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run] " Jammer2nd" =" C: \ WINDOWS\ Jammer2nd. exe"
|
Der Wurm Win32/Netsky.Z.2 erstellt einen Mutex unter dem Namen:
(S)(k)(y)(N)(e)(t)
.
E-Mail Nachrichten
Der Schädling Win32/Netsky.Z.2 Wurm
generiert zur eigenen Verbreitung E-Mails in folgendem Format: ANSI und schickt seinen eigenen Code darin weiter.
Der Schädling Win32/Netsky.Z.2 durchsucht die Dateien mit folgender Erweiterung nach E-Mail Adressen:
- eml
- txt
- php
- cfg
- mbx
- mdx
- asp
- wab
- doc
- vbs
- rtf
- uin
- shtm
- cgi
- dhtm
- abd
- tbb
- dbx
- pl
- htm
- html
- sht
- oft
- msg
- ods
- stm
- xls
- jsp
- wsh
- xml
- mht
- mmf
- nch
- ppt
-
zurück...
|
Der Aufbau der zusammengestellten E-Mail sieht wie folgt aus:
Das Feld Absender |
Der Absender wird vom angegriffenen Rechner aufgegriffen, bzw. wurde von früher angegriffenen Rechnern entnommen.
|
Das Feld Betreff |
Möglicher Betreff des Briefes:
- Document
- Hello
- Hi
- Important
- Information
- Document
- Hello
- Hi
- Important
- Information
|
Das Feld Anhang |
Mögliche Anlagen der von Wurm
geschickten E-Mail sind:
- Informations.zip
- Textfile.zip
- Part-2.zip
- Data.zip
- Bill.zip
- Important.zip
- Notice.zip
- Details.zip
-
zurück...
|
|
Angriff über das Internet
Der Schädling Win32/Netsky.Z.2 Wurm
greift folgende Web-Adressen an:
- www.educa.ch
- www.medinfo.ufl.edu
- www.nibis.de
- www.educa.ch
- www.medinfo.ufl.edu
- www.nibis.de
Der Web-Angriff wird
ab
2.
Mai 2004
bis zum
5.
Mai 2004 durchgeführt.
Der Schädling Wurm
führt einen DoS Angriff durch, und setzt dafür HTTP Protokolle ein.
Backdoor
Der Schädling Win32/Netsky.Z.2 Wurm
öffnet einen Backdoor an der TCP-Schnittstelle (Port):
665
.