Létrehozva: 2009-05-13, 13:40:42
Utolsó frissítés: 2009-11-09, 17:06:33
Platform: Win32
Típus: féreg
Méret: 28954
Dátum: 2008-01-18
Tömörítő: FSG
Veszélyeztetett operációs rendszer(ek): Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows Server 2003, Windows XP
Nem veszélyeztetett operációs rendszer(ek): Windows 3.xx, DOS, Linux, Unix, Solaris, MacOS, Mac OS X, OS2
 

Telepítés:

Az interneten vagy lokális hálózaton terjedő kártevők elsődleges célja, hogy egy másik számítógépet fertőzzenek meg. A megtámadott számítógép működésébe, annak operációs rendszerébe általában úgy épülnek be, hogy az egy esetleges újraindítást (boot-olást) követően is aktivízálja a kártevő kódját. Ezt általában úgy érik el, hogy a kártevő kódját tartalmazó fájl(oka)t hoznak létre vagy meglévő fájl(oka)t módosítanak, illetve beállítanak néhány bejegyzést a rendszerleíró adatbázisban, ami arra utasítja az induló operációs rendszert, hogy a frissen elhelyezett kártékony kódot is el kell indítani. Emellett - nem közvetlenül az újraindítás érdekében - más területeken (könyvtárakban) is létrehoznak magukból másolatot. Ennek kettős célja van: Egyrészt egy esetleges vírusirtást követően egy eldugott helyen megmaradhatnak a fertőzött állományok, másrészt helyi hálózatokban, megosztott könyvtárakban, peer-to-peer hálózatokban is képes terjedni. Kihasználhatják továbbá a Windows alapértelmezés szerinti beállítását is, miszerint egy létrehozott AUTORUN.INF nevű fájllal el lehet érni, hogy egy meghajtó megnyitásakor is aktivizálódjon a kártékony kód.
image

A Win32/Delf.NDF féreg a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza a(z) sexit.dat nevű fájlt.

A Win32/Delf.NDF féreg a C:\Program Files mappába másolja magát az alábbi neveken:

  • \Common Files\Microsoft Shared\snladeb.exe
  • \Common Files\System\nbxbbkb.exe
  • meex.exe
  • nlotveg.inf
image image image image image image image

A Win32/Delf.NDF féreg a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "flivnlg"="C:\Program Files\Common Files\Microsoft Shared\snladeb.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "nlotveg"="C:\Program Files\Common Files\System\nbxbbkb.exe"
  • [HKEY_CURRENT_USER\Software\pggttj] "flivnlg"="C:\Program Files\Common Files\Microsoft Shared\snladeb.exe"
  • [HKEY_CURRENT_USER\Software\pggttj] "nlotveg"="C:\Program Files\Common Files\System\nbxbbkb.exe"
  • [HKEY_CURRENT_USER\Software\wqaanp] "nlotveg"="C:\Program Files\Common Files\System\nbxbbkb.exe"
  • teljes lista...

Hátsóajtó

A vírusok, férgek egyre gyakrabban nyitnak hátsóajtót a megtámadott számítógépen. Ezzel teljes mértékben átvehetik a számítógép felügyeletét, a támadó azt csinál a számítógépen, amit csak akar: alkalmazásokat futtathat, állíthat le, állományokat tölthet le/fel, jelszavakat, hozzáférési kódokat tulajdoníthat el.

Az alábbi weboldalakhoz csatlakozik:

  • www.51xst.com
  • www.sks1394.com

Tevékenységek

Minden vírus, féreg azt csinál, amit akar, illetve amit a programozó beleprogramozott. Egyes vírusok, férgek tevékenységüket (büntető rutinjukat) valamilyen eseményhez, legtöbbször valamilyen időponthoz kötik.

feltétel

az alábbi szótöredékek szerepelnek a megnyíló ablak nevében: Microsoft Shared, System

tevékenység

bezárja a kinyíló ablakot