English
Deutsch
Francais
Español
Italian
Home
Virus Info
Worm/Netsky.D.Dam
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
Worm/Netsky.D.Dam - Worm
Ver também
Sumário
Descrição completa
Estatísticas
How would you rate this information?
Worthless
Excellent
Vírus
Worm/Netsky.D.Dam
Data em que surgiu:
01/03/2004
Tipo:
Worm
Incluído na lista "In The Wild"
Sim
Nível de danos:
De médio a elevado
Nível de distribuição:
Médio
Nível de risco:
Baixo
Ficheiro estático:
Sim
Tamanho:
17.424 Bytes
MD5 checksum:
6f49434d7e4532520372a4721a7a9aec
Versão VDF:
6.24.00.29
Vulgarmente
Meio de transmissão:
• E-mail
Alias:
• Symantec: W32.Netsky.D@mm
• Mcafee: W32/Netsky.d@MM
• Kaspersky: Email-Worm.Win32.NetSky.d
• TrendMicro: WORM_NETSKY.DAM
• F-Secure: W32/Netsky.D@mm non-working
• Sophos: W32/NetskyD-Dam
• Grisoft: I-Worm/Netsky
• VirusBuster: I-Worm.Netsky.D3
• Eset: Win32/Netsky.D
• Bitdefender: Win32.Netsky.D@mm
Sistemas Operativos:
• Windows 95
• Windows 98
• Windows 98 SE
• Windows 2000
• Windows XP
Efeitos secundários:
• Utiliza o seu próprio motor de E-mail
• Baixa as definições de segurança
• Altera o registo do Windows
Ficheiros
Autocopia-se para a seguinte localização:
•
%WINDIR%
\winlogon.exe
Registry (Registo do Windows)
É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado:
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• "ICQ Net"=
%WINDIR%
\winlogon.exe -stealth"
Os valores das seguintes chaves registo do windows são eliminados:
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• DELETE ME
• Explorer
• KasperskyAv
• msgsvr32
• Sentry
• service
• system.
• Taskmon
• Windows Services Host
– HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• au.exe
• d3dupdate.exe
• Explorer
• KasperskyAv
• OLE
• Taskmon
• Windows Services Host
As seguintes chaves de registo e todos os valores são eliminados:
• HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32
• HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF
• HKLM\System\CurrentControlSet\Services\WksPatch
E-mail
Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características:
De:
O endereço do remetente é falsificado.
Para:
– Endereços de email encontrados em determinados ficheiros no sistema.
Assunto:
Um dos seguintes:
• Re: Approved; Re: Details; Re: Document; Re: Excel file; Re: Hello;
Re: Here; Re: Here is the document; Re: Hi; Re: My details; Re: Re:
Document; Re: Re: Message; Re: Re: Re: Your document; Re: Re: Thanks!;
Re: Thanks!; Re: Word file; Re: Your archive; Re: Your bill; Re: Your
details; Re: Your document; Re: Your letter; Re: Your music; Re: Your
picture; Re: Your product; Re: Your software; Re: Your text; Re: Your
website
Corpo:
O corpo do email tem uma das seguintes linhas:
• Your file is attached.
• Please read the attached file.
• Please have a look at the attached file.
• See the attached file for details.
• Here is the file.
• Your document is attached.
Atalho:
O ficheiro de atalho tem um dos seguintes nomes:
• all_document.pif; application.pif; document.pif; document_4351.pif;
document_excel.pif; document_full.pif; document_word.pif;
message_details.pif; message_part2.pif; mp3music.pif; my_details.pif;
your_archive.pif; your_bill.pif; your_details.pif; your_document.pif;
your_file.pif; your_letter.pif; your_picture.pif; your_product.pif;
your_text.pif; your_website.pif; yours.pif
O ficheiro de atalho é uma cópia do malware.
O email pode ser parecido com o seguinte:
Mailing
Pesquisa endereços:
Procura endereços de email nos seguintes ficheiros:
• .adb; .asp; .cgi; .dbx; .dhtm; .doc; .eml; .htm; .html; .msg; .oft;
.php; .pl; .rtf; .sht; .shtm; .tbb; .txt; .uin; .vbs; .wab
Endereços evitados:
Não envia emails para endereços com os seguintes blocos de texto:
• abuse; antivi; aspersky; avp; cafee; fbi; f-pro; f-secur; icrosoft;
itdefender; messagelabs; orman; orton; skynet; spam; ymantec
Resolver nomes de servidores:
Se o pedido através o DNS standar falhar continua com o seguinte:
Tem a capacidade de contactar os seguintes servidores DNS:
• 145.253.2.171; 151.189.13.35; 193.141.40.42; 193.189.244.205;
193.193.144.12; 193.193.158.10; 194.25.2.129; 194.25.2.130;
194.25.2.131; 194.25.2.132; 194.25.2.133; 194.25.2.134;
195.185.185.195; 195.20.224.234; 212.185.252.136; 212.185.252.73;
212.185.253.70; 212.44.160.8; 212.7.128.162; 212.7.128.165;
213.191.74.19; 217.5.97.137; 62.155.255.16
Informações diversas
Mutex:
Cria o seguinte Mutex:
• [SkyNet.cz]SystemsMutex
Texto:
Além disso tem o seguinte texto:
• "be aware! Skynet.cz - -->AntiHacker Crew<--"
Veja
aqui
uma breve descrição.
Descrição adicionada por Irina Boldea em Tue, 30 Aug 2005 10:19 (GMT+1)
Descrição adicionada por Irina Boldea em Thu, 01 Sep 2005 13:47 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
TR/Crypt.CFI.Gen
W32/Elkern.C
Worm/Mytob.AT
Worm/Netsky.D.Dam
Worm/Mytob.U
JS/Dldr.Agent.cfl
TR/Drop.Cutwail.AK
W32/Almanahe.B
Halifax 27
TR/Dldr.Agent.aizj
Get comfortable up to the minute info from Avira as
Detects and removes the following malware and its variants:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Download here
Click
here
to get the panel...
© 2008 Avira GmbH
Copyright
Privacy
Sitemap
Feedback
Imprint
FAQ
Contact