//start foreach
English
//start foreach
Deutsch
//start foreach
Français
//start foreach
Español
//start foreach
Italiano
//start foreach
Русский
//start foreach
日本語
//start foreach
Português
Home
Vireninfos
Worm/Korgo.U
Suche
Home
Support
Lösungen
Produkte
Downloads
Vireninfos
Statistiken
VDF Historie
Virenkunde
Datei-Upload
Sicherheits-News
In-the-Wild-Viren
Unternehmen
Presse
Partner
Newsletter
TechBlog
Worm/Korgo.U - Worm
Siehe auch
Kurzfassung
Vollständig
Statistik
Wie würden Sie diese Information bewerten?
Wertlos
Hervorragend
Name:
Worm/Korgo.U
Entdeckt am:
24/06/2004
Art:
Worm
In freier Wildbahn:
Ja
Gemeldete Infektionen:
Niedrig
Verbreitungspotenzial:
Mittel
Schadenspotenzial:
Mittel
Statische Datei:
Ja
Dateigröße:
9.728 Bytes
MD5 Prüfsumme:
e73c129128c47f948f25f8745ebada4c
General
Verbreitungsmethode:
• Lokales Netzwerk
Aliases:
• Symantec: W32.Korgo.V
• Mcafee: W32/Korgo.worm.v
• Kaspersky: Net-Worm.Win32.Padobot.m
• TrendMicro: WORM_KORGO.V
• F-Secure: Net-Worm.Win32.Padobot.m
• Sophos: W32/Korgo-T
• Grisoft: Worm/Padobot.V
• Eset: Win32/Korgo.V
• Bitdefender: Win32.Worm.Korgo.U
Betriebsysteme:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Auswirkungen:
• Änderung an der Registry
• Macht sich Software Verwundbarkeit zu nutzen
• Stiehlt Informationen
• Ermöglicht unbefugten Zugriff auf den Computer
Dateien
Eine Kopie seiner selbst wird hier erzeugt:
•
%SYSDIR%
\
%zufällige Buchstabenkombination%
.exe
Folgende Datei wird gelöscht:
•
%SYSDIR%
\ftpupd.exe
Registry
Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• Cryptographic Service="
%SYSDIR%
\
%zufällige Buchstabenkombination%
.exe"
Die Werte der folgenden Registry keys werden gelöscht:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• Windows Update
• MS Config v13
• avserve2.exeUpdate Service
• avserve.exe
• Windows Update Service
• WinUpdate
• SysTray
• Bot Loader
• System Restore Service
• Disk Defragmenter
• Windows Security Manager
– [HKLM\Software\Microsoft\Wireless]
• Client
Folgender Registryschlüssel wird hinzugefügt:
– [HKLM\Software\Microsoft\Wireless]
• ID="puqwcckndpcvandicr"
• Client="1"
Infektion über das Netzwerk
Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben.
Eine Kopie seiner selbst wird in folgender freigegebenen Netzressource erstellt:
• IPC$
Exploit:
Folgende Sicherheitslücke wird ausgenutzt:
–
MS04-011
(LSASS Vulnerability)
IP Adressen Erzeugung:
Es werden zufällige IP Adressen generiert wobei die ersten beiden Zahlen die der eigenen Addresse sind. Es wird dann versuche eine Verbindung mit diesen Adressen aufzubauen.
Ablauf der Infektion:
Es veranlasst den übernommenen Computer die Malware auf dessen Rechner herunterzuladen.
Die heruntergeladene Datei wird auf dem enternten computer wie folgt gespeichert: Xhttp://
%aktuelle IP Adresse%
:
%geöffneter Port%
/
%zufällige Buchstabenkombination%
.exe
Reduzierung der Geschwindigkeit:
– Es ist möglich, dass der Computer ein wenig an Geschwindigkeit ein büßt. Der Grund hierfür sind vielfachen Netzwer-Instanzen.
Hintertür
Die folgenden Ports werden geöffnet:
–
%WINDIR%
\Explorer.EXE an einem zufälligen TCP port um einen Proxy Server zur Verfügung zu stellen.
–
%WINDIR%
\Explorer.EXE an einem zufälligen TCP port um einen HTTP Server zur Verfügung zu stellen.
Kontaktiert Server:
Alle der folgenden:
• http://www.citi-bank.ru/**********
• http://www.0AB1c**********
• http://www.redli**********
• http://www.filesea**********
• http://www.roboxcha**********
• http://www.fethar**********
• http://www.asech**********
• http://www.master-**********
• http://www.color-ba**********
• http://www.kavk**********
• http://www.cruto**********
• http://www.kidos-ban**********
• http://www.parex-ban**********
• http://www.adult-emp**********
• http://www.konfisk**********
• http://www.xware.cj**********
• http://www.mazafa**********
Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script.
Sende Informationen über:
• Aktueller Malware Status
Möglichkeiten der Fernkontrolle:
• Datei herunterladen
Injektion
– Es injiziert folgende Datei in einen Prozess: %sysdir%\
%zufällige Buchstabenkombination%
.exe
Prozessname:
• explorer.exe
Schlägt dies fehl so bleibt die Malware weiterhin als Prozess aktiv.
War dies erfolgreich so beendet sich der Prozess der Malware wobei der injizierte Teil aktiv bleibt.
Diverses
Mutex:
Es werden folgende Mutexe erzeugt:
• u13i
• u15
• u19
• uterm19
• u12
• u13
• u14
• u11
• u18
• u17
• u8
• u10
• u16
Datei Einzelheiten
Programmiersprache:
Das Malware-Programm wurde in MS Visual C++ geschrieben.
Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt:
• UPX
Kurzfassung
hier
.
Beschreibung erstellt von Monica Ghitun am Thu, 08 Nov 2007 12:51 (GMT+1)
Beschreibung geändert von Monica Ghitun am Fri, 09 Nov 2007 11:32 (GMT+1)
»
Über Malware
»
Über Phishing
»
In-the-Wild-Viren
« zurück
Diese Seite drucken
HEUR/HTML.Malware
HTML/Infected.WebPage.Gen
HTML/Crypted.Gen
TR/Rootkit.Gen
W32/Sality.Y
PCK/NSIS.M
PCK/Dumped
PCK/Repacked
PCK/MEW
PCK/UPACK
Einfach aktuelle Nachrichten von Avira bekommen, als
Erkennt und entfernt bestimmte Malware und ihre Varianten.
Hier downloaden
Virenwarnung
auf Ihre Webseite einbinden
© 2010 Avira GmbH
Copyright
|
Datenschutz
|
Sitemap
|
Feedback
|
Impressum
|
FAQ
|
Kontakt