Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms Win32/Sality.NAO Virus
heißen laut einzelner Virenschutzprogramme:
|
Avira
|
W32/Sality
|
|
BitDefender
|
W32/Sality.OB
|
|
e-Trust
|
Win32/Sality.X
|
|
F-PROT
|
W32/Sality.AJ
|
|
Fortinet
|
W32/Sality.Y
|
|
F-Secure
|
Virus.Win32.Sality.y
|
|
Kaspersky
|
Virus.Win32.Sality.y
|
|
McAfee
|
W32/SAlity.af
|
|
NOD32 (ESET)
|
Win32/Sality.NAO
|
|
Microsoft
|
Virus:Win32/Sality.AM
|
|
Norton Antivirus
|
W32.Sality.AE
|
|
Panda
|
W32/Sality.AE
|
|
Rising Antivirus
|
Win32.KUKU.a
|
|
Sophos
|
W32/Sality-AM
|
|
Trend Micro
|
TROJ_AGENT.XOO
|
|
VirusBuster
|
Win32.Sality.AM
|
Installation
Der Schädling Win32/Sality.NAO erzeugt die Datei unter dem Namen:
C: \ Windows\ System32\ drivers\ & lt;random& gt;. sys>
.
Der Schädling Win32/Sality.NAO Virus
löscht folgende Dateien:
Der Schädling Win32/Sality.NAO Virus
fügt in die C:\Windows\System.ini Datei [boot] folgende Einträge ein:
[MCIDRV_VER]
DEVICEMB=18267120829
Win32/Sality.NAO erstellt einen Mutex unter dem Namen:
Op1mutx9
.
Der Schädling Win32/Sality.NAO Virus
stoppt die Prozesse, in deren Namen folgende Wortsplitter vorkommen:
- ALG
- AVP
- BGLiveSvc
- BackWeb Plug-in - 4476822
- BlackICE
- CAISafe
- F-Prot Antivirus Update Monitor
- F-Secure Gatekeeper Handler Starter
- FSDFWD
- FSMA
- ISSVC
- InoRPC
- InoRT
- InoTask
- KPF4
- LIVESRV
- LavasoftFirewall
- McAfeeFramework
- McShield
- McTaskManager
- NOD32krn
- NPFMntor
- NSCService
- Outpost Firewall main module
- OutpostFirewall
- PAVFIRES
- PAVFNSVR
- PAVSRV
- PREVSRV
- PSIMSVC
- PavPrSrv
- PavProt
- PcCtlCom
- PersonalFirewal
- ProtoPort Firewall service
- RapApp
- SNDSrvc
- SPBBCSvc
- SmcService
- Symantec Core LC
- TmPfw
- Tmntsrv
- UmxAgent
- UmxCfg
- UmxLU
- UmxPol
- VSSERV
- WebrootDesktopFirewallDataService
- WebrootFirewall
- XCOMM
- aswUpdSv
- avast! Antivirus
- avast! Mail Scanner
- avast! Web Scanner
- bdss
- ccEvtMgr
- ccProxy
- ccSetMgr
- fsbwsys
- fshttps
- navapsvc
- tmproxy
- vsmon
-
zurück...
Der Schädling Win32/Sality.NAO Virus
erstellt ein Service unter dem Namen:
WMI_MFC_TPSHOKER_80
.
Das erzeugte Service beruft sich auf den Pfad:
C:\Windows\System32\drivers\<random>.sys
.
Angriff über das Internet
Das Schädlingsprogramm Virus
versucht, sich mit folgenden Web-Adressen zu verbinden:
- 89.119.67.154
- balsfhkewo7i487fksd.info
- bcash-ddt.net
- bclr-cash.net
- bddr-cash.net
- bmakemegood24.com
- bmoney-frn.net
- bperfectchoice1.com
- bpowqbvcfds677.info
- btrn-cash.net
- buynvf96.info
- bxxxl-cash.net
- kjwre77638dfqwieuoi.info
- kukutrustnet777.info
- kukutrustnet888.info
- kukutrustnet987.info
- oceaninfo.co.kr
- pacwebco.com
- pedmeo222nb.info
- pzrk.ru
- sosite_averi_sositeee.haha
- technican.w.interia.pl
- www.kjwre9fqwieluoi.info
-
zurück...
Backdoor
Der Schädling bewirkt, daß die Webseiten nicht verfügbar sind, die eine der folgenden Zeichenketten enthalten:
- Agnitum
- Bitdefender
- Cureit
- Drweb
- Eset.com
- Etrust.com
- Ewido
- F-Secure
- Kaspersky
- McAfee
- Onlinescan
- Panda software
- Sophos
- Spywareguide
- Spywareinfo
- Symantec
- Trend Micro
- Virusscan
- Virustotal
- Windowsecurity
-
zurück...