Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.NetSky.r

Время детектирования 20 май 2004 11:58 MSK
Время выпуска обновления 22 июл 2004 16:24 MSK
Описание опубликовано 20 май 2004 11:58 MSK

Технические детали

Вирус-червь. Распространяется через интернет в виде файлов, прикрепленных к зараженным письмам. Червь является приложением Windows (PE EXE-файл), имеет размер около 26 KB, упакован Petite. Написан на Microsoft Visual C++.

Содержимое зараженных писем

Заголовок:

Выбирается произвольным образом из следующих:

Deliver Mail
Delivered Message
Delivery
Delivery Bot
Delivery Error
Delivery Failed
Delivery Failure
Error
Failed
Failure
Mail Delivery failure
Mail Delivery System
Mail System
Server Error
Status
Unknown Exception

а также указывается адрес получателя.

Текст:

Выбирается и составляется произвольным образом из следующих значений:

1:
Delivery Agent - Translation failed
Delivery Failure - Invalid mail specification
Mail Delivery - This mail couldn't be displayed
Mail Delivery Error - This mail contains unicode characters
Mail Delivery Failed - This mail couldn't be represented
Mail Delivery Failure - This mail couldn't be shown.
Mail Delivery System - This mail contains binary characters
Mail Transaction Failed - This mail couldn't be converted
2:
Message has been sent as a binary attachment.
Modified message has been sent as a binary attachment.
Note: Received message has been sent as a binary file.
Partial message is available and has been sent as a binary attachment.
Received message has been attached.
Received message has been sent as an encoded attachment.
The message has been sent as a binary attachment.
Translated message has been attached.

Также может использоваться следующая строка:

Or you can view the message at: www.[домен получателя]/inmail/
[имя получателя]/mread.php?sessionid-[произвольное значение]

Например:

Or you can view the message at: www.kaspersky.com/inmail/
test/mread.php?sessionid-4321

Имя вложения:

Выбирается произвольным образом из следующих:

data
mail
message
msg

К ним добавляется произвольное число и произвольное расширение.

Червь активизируется, если пользователь сам запускает зараженный файл (при двойном щелчке на вложении).

Также червь может посылать письма, содержащие в тексте использование уязвимости в некорректной обработке MIME-заголовка (описание уязвимости на сайте Microsoft).

Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.

Инсталляция

При инсталляции червь копирует себя с именем "SysMonXP.exe" в каталог Windows и регистрирует этот файл в ключе автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
 "SysMonXP"="%windir%\SysMonXP.exe"

Извлекает из себя и устанавливает в каталог Windows файл "firewalllogger.txt".

Червь может при запуске открывать Notepad и загружать в него свой файл с именем "tmp.eml".

Создает в памяти уникальный идентификатор "_-oOaxX|-+S+-+k+-+y+-+N+-+e+-+t+-|XxKOo-_" для определения своего присутствия в системе.

Червь может устанавливать в систему еще несколько своих копий с именами:

base64.tmp
zipo0.txt
zipo1.txt
zipo2.txt
zipo3.txt
zippedbase64.tmp

Рассылка писем

Червь ищет файлы с расширениями из списка:

a
ad
adb
as
asp
c
cf
cfg
cg
cgi
d
db
dbx
dh
dht
dhtm
do
doc
e
em
eml
h
ht,
htm
htmlj
js
jsp
m
mb
mbx
md
mdx
mh
mht
mm
mmf
ms
msg
n
nc
nch
o
od
ods
of
oftp
ph
php
pl
pp
ppt
r
rt
rtf
s
sh
sht
shtm
st
stm
t
tb
tbb
tx
txt
u
ui
uin
v
vb
vbs
w
wa
wab
ws
wsh
x
xl
xls
xm
xml

Ищет в них адреса электронной почты и рассылает свои копии по найденным адресам. Для отправки писем червь использует собственную SMTP-библиотеку.

Прочее

Червь удаляет из системного реестра Windows следующие ключи:

au.exe
d3dupdate.exe
DELETE ME
direct.exe
Explorer
gouday.exe
ICM version
jijbl
Microsoft IE Execute shell
Microsoft System Checkup
msgsvr32
OLE
rate.exe
Sentry
service
srate.exe
ssate.exe
sysmon.exe
system.
Taskmon
Video
Windows Services Host
Winsock2 driver
winupd.exe
yeahdude.exe

В зависимости от системной даты, червь пытается организовывать DDoS-атаки на следующие сайты:

www.cracks.am
www.cracks.st
www.edonkey2000.com
www.emule-project.net
www.kazaa.com

Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.NetSky.r («Лаборатория Касперского») также известен как:

  • I-Worm.NetSky.r («Лаборатория Касперского»)
  • Trojan: Generic.dx!usx (McAfee)
  • Mal/Generic-L (Sophos)
  • Worm.Somefool.AP (ClamAV)
  • W32/Netsky.Q.worm (Panda)
  • Worm:Win32/Netsky.Q@mm (MS(OneCare))
  • Win32.HLLM.Netsky.18955 (DrWeb)
  • Worm.Generic.13091 (BitDef7)
  • I-Worm.NetSky.r (VirusBuster)
  • Win32:Netsky-Q@dll (AVAST)
  • Email-Worm.Win32.NetSky.R (Ikarus)
  • Win32/Heur (AVG)
  • W32.Netsky.Q@mm (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • Worm.Mail.NetSky.kl (Rising)
  • I-Worm.NetSky.r (VirusBusterBeta)