RedDiamonds Dream Board

Viren - Würmer - usw. - Netsky-A - Y

Zaubi - 21.04.2004, 23:23
Titel: W32/Netsky-X
W32/Netsky-X

W32/Netsky-X ist eine E-Mail-Wurm mit Backdoor-Funktionen, der stark W32/Netsky-Y ähnelt.

Der Wurm kopiert sich mit dem Dateinamen FirewallSvr.exe in den Windows-Ordner, erstellt eine Datei namens fuck_you_bagle.txt (eine base64-kodierte Form des Wurms) und erstellt die folgenden Registrierungseinträge, damit der Wurm automatisch startet, sobald sich ein Benutzer anmeldet:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
FirewallSvr= C:\<WindowsFolder>\FirewallSvr.exe

Der Wurm verbreitet sich in einer E-Mail mit folgenden Merkmalen:

Betreffzeile: Delivery failure notice (ID-<8_stellige_zufällige_hex_ziffer>)
Text:
--- Mail Part Delivered ---
220 Welcome to [ Empfänger_Domänen_Name ]
Mail type: multipart/related
--- text/html RFC 2504
MX [Mail Exchanger] mx.nt2.kl.Empfänger_Domänen_Name
Exim Status OK
External or New or Delivered or Partial message is available.
Attachment: "www.recipient_domain_name.recipient_username.session--<8_stellige_zufällige_hex_ziffer_wie_in_Betreffzeile>.com"

W32/Netsky-X verfügt über eine Backdoor-Komponente, die auf Verbindungen an TCP-Port 82 wartet und einem nicht autorisierten Programm die Möglichkeit gibt, willkürlichen Code auf dem infizierten Computer auszuführen.

Der Wurm sammelt E-Mail-Adressen in Dateien auf den lokalen Laufwerken. Diese Dateien haben folgende Erweiterungen:

adb, asp, cfg, cgi, dbx, dhtm, doc, eml, htm, html, jsp, mbx,
mdx, mht, mmf, msg, nch, oft, php, pl, ppt, rtf, shtm, tbb, txt,
uin, vbs, wab, wsh, xls, xml.

W32/Netsky-X sendet DNS-Anfragen an folgende Server:

"212.185.252.73"
"212.185.252.73"
"212.185.253.70"
"212.185.252.136"
"194.25.2.129"
"194.25.2.130"
"195.20.224.234"
"217.5.97.137"
"194.25.2.129"
"193.193.144.12"
"212.7.128.162"
"212.7.128.165"
"193.193.158.10"
"194.25.2.131"
"194.25.2.132"
"194.25.2.133"
"194.25.2.134"
"193.141.40.42"
"145.253.2.171"
"193.189.244.205"
"213.191.74.19"
"151.189.13.35"
"195.185.185.195"
"195.185.185.195"
"212.44.160.8"

Zwischen dem 27. und 31. April 2004 fragt der Wurm kontinuierlich Webseiten auf folgenden Websites an:

"www.nibis.de"
"www.medinfo.ufl.edu"
"www.educa.ch"

Quelle: Sophos
http://www.sophos.de/virusinfo/analyses/w32netskyx.html
Alle Zeiten sind GMT + 1 Stunde
Design and Modifications (additional scripting and bug fixes) by TL Networks
Template-Version 2.1.0 © 2002 TL Networks

based on phpBB