Bezeichnungen
Die verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können.
Die Bezeichnungen des Schadprogramms Win32/Wonk.gen Trojaner
heißen laut einzelner Virenschutzprogramme:
|
Avast
|
Win32:Mytob-KK
|
|
AVG
|
I-Worm/Mytob.VZ
|
|
BitDefender
|
Generic.Netsky.16CB69FC
|
|
e-Trust
|
Win32/Agobot
|
|
F-PROT
|
{no
|
|
F-Secure
|
Net-Worm.Win32.Mytob.bi
|
|
Ikarus
|
Backdoor.Win32.Agobot.ES
|
|
Kaspersky
|
Net-Worm.Win32.Mytob.bi
|
|
McAfee
|
W32/Polybot@MM(Virus)
|
|
Microsoft
|
Win32/Gaobot
|
|
NOD32 (ESET)
|
Win32/Mytob
|
|
Norton Antivirus
|
W32.Gaobot.gen!poly
|
|
Panda
|
W32/Mytob.MI.worm
|
|
Rising Antivirus
|
Worm.Mytob.fr
|
|
Sophos
|
W32/Mytob-EC
|
|
Trend Micro
|
WORM_MYTOB.OZ
|
|
VirusBuster
|
Worm.Agobot.Wonk
|
Installation
|
Das Ungeziefer Win32/Wonk.gen Trojaner
im Verzeichnis vom Windows System32 (laut Grundbedeutung: C:\Windows\System32) erzeugt
die Datei unter dem Namen:
memloader.exe
|
Der Schädling Win32/Wonk.gen Trojaner
stoppt folgende Prozesse:
E-Mail Nachrichten
Der Schädling Win32/Wonk.gen Trojaner
generiert zur eigenen Verbreitung E-Mails und schickt seinen eigenen Code darin weiter.
Der Schädling Win32/Wonk.gen Trojaner
durchsucht das Verzeichnis:
Temporary Internet Files
nach E-Mail Adressen.
Der Schädling Win32/Wonk.gen durchsucht die Dateien mit folgender Erweiterung nach E-Mail Adressen:
- txt
- htm
- sht
- jsp
- cgi
- xml
- php
- asp
- dbx
- tbb
- adb
- wab
-
zurück...
Der Schädling Win32/Wonk.gen Trojaner
verwendet den Registry-Eintrag:
[HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name]
für die Suche nach E-Mail Adressen.
Der Schädling Win32/Wonk.gen Trojaner
versucht, folgende Vorsilben vor die aktuelle Domain zu setzen, um die für das Abschicken der Nachrichten genutzten SMTP-Server zu finden:
- gate.
- ns.
- relay.
- mail1.
- mxs.
- mx1.
- smtp.
- mail.
- mx.
-
zurück...
Der Schädling Trojaner
benutzt den Registry-Eintrag:
[HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts]
in der Registrierung für die SMTP-Serversuche.
|
Der Aufbau der zusammengestellten E-Mail sieht wie folgt aus:
|
Angriff über das Internet
Der Schädling Trojaner
ändert die Hosts Datei, dadurch können folgende Web-Seiten nicht erreicht werden:
- www.symantec.com
- securityresponse.symantec.com
- symantec.com
- www.sophos.com
- sophos.com
-
Vollständige Liste...
- www.symantec.com
- securityresponse.symantec.com
- symantec.com
- www.sophos.com
- sophos.com
- www.mcafee.com
- mcafee.com
- liveupdate.symantecliveupdate.com
- www.viruslist.com
- viruslist.com
- f-secure.com
- www.f-secure.com
- kaspersky.com
- kaspersky-labs.com
- www.avp.com
- www.kaspersky.com
- avp.com
- www.networkassociates.com
- networkassociates.com
- www.ca.com
- ca.com
- mast.mcafee.com
- my-etrust.com
- www.my-etrust.com
- download.mcafee.com
- dispatch.mcafee.com
- secure.nai.com
- nai.com
- www.nai.com
- update.symantec.com
- updates.symantec.com
- us.mcafee.com
- liveupdate.symantec.com
- customer.symantec.com
- rads.mcafee.com
- trendmicro.com
- pandasoftware.com
- www.pandasoftware.com
- www.trendmicro.com
- www.grisoft.com
- www.microsoft.com
- microsoft.com
- www.virustotal.com
- virustotal.com
- www.amazon.com
- www.amazon.co.uk
- www.amazon.ca
- www.amazon.fr
- www.paypal.com
- paypal.com
- moneybookers.com
- www.moneybookers.com
- www.ebay.com
- ebay.com
-
zurück...
Backdoor
Der Schädling Win32/Wonk.gen Trojaner
öffnet eine Hintertür an zufällig ausgewählten Schnittstellen (Port).
Der Schädling Win32/Wonk.gen Trojaner
schließt sich der IRC-Server: irc2.zel-ekt.net und dem Kanal: ##Link2Hell## an.