Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Email-Worm.Win32.NetSky.m

Время детектирования 03 авг 2004 17:03 MSK
Время выпуска обновления 26 окт 2004 03:54 MSK
Описание опубликовано 03 авг 2004 17:03 MSK

Технические детали

Вирус-червь. Распространяется через интернет в виде файлов, прикрепленных к зараженным письмам.

Червь является приложением Windows (PE EXE-файл), имеет размер около 16 КБ (упакован UPX, размер распакованного файла - около 140 КБ), написан на Microsoft Visual C++.

При запуске с целью получения адресов email червь сканирует рекурсивно на всех дисках, начиная с C:, файлы с расширениями:

adb
asp
cgi
dbx
dhtm
doc
eml
htm
html
jsp
msg
oft
php
pl
rtf
sht
shtm
tbb
txt
uin
vbs
wab
wsh
xml

Инсталляция

При запуске червь копирует себя в каталог Windows под именем "AVprotect9x.exe" и записывает полный путь к этому файлу в ключ автозапуска системного реестра:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
 "9xHtProtect"="%WinDir%\AVprotect9x.exe"

Зараженные письма

Тема:

Re: <%s> Approved
Re: <%s> Details
Re: <%s> Document
Re: <%s> Improved
Re: <%s> Information
Re: <%s> My details
Re: <%s> My document
Re: <%s> My file
Re: <%s> My information
Re: <%s> Requested document
Re: <%s> Requested file
Re: <%s> Your details
Re: <%s> Your document

Имя файла:

%s
articel_%s
detailed_%s
details_%s
doc_%s
document_%s
file_%s
improved_%s
message_%s
picture_%s
word_doc_%s
your_document_%s
your_file_%s

Тело письма:

%s is attached.
Authentification for %s required.
Details for %s.
Document %s.
I have attached your document %s."
I have received your document. The improved document %s is attached.
Please confirm the document %s.
Please read the attached file %s.
Please read the document %s.
Please read the important message msg_%s.
Please see the attached file %s for details.
Requested file %s.
See the file %s.
Your document %s is attached to this mail.
Your document %s is attached.
Your file %s is attached.

Проявления в системе

Открывает сразу группу из нескольких портов, номера которых постоянно инкрементирует (1 раз в несколько секунд) для всей открытой группы. Обнаружить данного червя по данному поведению можно увидеть с помощью Kaspersky Anti-Hacker.


Bookmark and Share
Закладки
Email-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по каналам электронной почты. В процессе размножения червь отсылает либо свою копию в виде вложения в электронное письмо, либо ссылку на свой файл, расположенный на каком-либо сетевом ресурсе (например, URL на зараженный файл, расположенный на взломанном или хакерском веб-сайте).

В первом случае код червя активизируется при открытии (запуске) заражённого вложения, во втором — при открытии ссылки на заражённый файл. В обоих случаях эффект одинаков — активизируется код червя.

Для отправки зараженных сообщений почтовые черви используют различные способы. Наиболее распространены:

  • прямое подключение к SMTP-серверу, используя встроенную в код червя почтовую библиотеку;
  • использование сервисов MS Outlook;
  • использование функций Windows MAPI.

Различные методы используются почтовыми червями для поиска почтовых адресов, на которые будут рассылаться зараженные письма. Почтовые черви:

  • рассылают себя по всем адресам, обнаруженным в адресной книге MS Outlook;
  • считывает адреса из адресной базы WAB;
  • сканируют «подходящие» файлы на диске и выделяет в них строки, являющиеся адресами электронной почты;
  • отсылают себя по всем адресам, обнаруженным в письмах в почтовом ящике (при этом некоторые почтовые черви «отвечают» на обнаруженные в ящике письма).

Многие черви используют сразу несколько из перечисленных методов. Встречаются также и другие способы поиска адресов электронной почты.


Другие модификации

Другие названия

Email-Worm.Win32.NetSky.m («Лаборатория Касперского») также известен как:

  • I-Worm.NetSky.m («Лаборатория Касперского»)
  • Worm.SomeFool.M (ClamAV)
  • W32/Netsky.CI.worm (Panda)
  • Worm:Win32/Netsky.M@mm.dam#2 (MS(OneCare))
  • Win32:Netsky-CN [Wrm] (AVAST)
  • Email-Worm.Win32.NetSky.M (Ikarus)
  • W32.Netsky.P@mm (NAV)
  • Netsky.M@mm (Norman)
  • Worm.Mail.NetSky.lj (Rising)
  • TROJ_Gen.BZ0947 (TrendMicro)