Létrehozva: 2007-08-31, 08:42:38
Utolsó frissítés: 2009-11-09, 17:36:32
Platform: Win32
Típus: féreg
Méret: 61440
Dátum: 2007-08-23
Nyelv: Borland Delphi
Veszélyeztetett operációs rendszer(ek): Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows Server 2003, Windows XP
Nem veszélyeztetett operációs rendszer(ek): Windows 3.xx, DOS, Linux, Unix, Solaris, MacOS, Mac OS X, OS2
Működéshez szükséges programok: MSN Messenger
 

Elnevezések:

A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik. Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja, de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven. Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző verziója esetén is más és más lehet.

A Win32/IRCBot.YY féreg elnevezései az egyes vírusvédelmek szerint:

vírusvédelem elnevezés
AVG BackDoor.Ircbot.BBO
F-PROT W32/Trojan.BVQQ
F-Secure Trojan.Win32.Delf.aed
Ikarus Trojan.Win32.Delf.aed
Kaspersky Trojan.Win32.Delf.aed
NOD32 Win32/IRCBot.YY
vírusvédelem elnevezés
Panda W32/MSNWorm.W.worm
Rising Antivirus Worm.Win32.MSNPhoto.e
Sophos Troj/IRCBot-XO
Trend Micro WORM_AGOBOT.GEN
VirusBuster Backdoor.IRCBot.BEP
 

Telepítés:

Az interneten vagy lokális hálózaton terjedő kártevők elsődleges célja, hogy egy másik számítógépet fertőzzenek meg. A megtámadott számítógép működésébe, annak operációs rendszerébe általában úgy épülnek be, hogy az egy esetleges újraindítást (boot-olást) követően is aktivízálja a kártevő kódját. Ezt általában úgy érik el, hogy a kártevő kódját tartalmazó fájl(oka)t hoznak létre vagy meglévő fájl(oka)t módosítanak, illetve beállítanak néhány bejegyzést a rendszerleíró adatbázisban, ami arra utasítja az induló operációs rendszert, hogy a frissen elhelyezett kártékony kódot is el kell indítani. Emellett - nem közvetlenül az újraindítás érdekében - más területeken (könyvtárakban) is létrehoznak magukból másolatot. Ennek kettős célja van: Egyrészt egy esetleges vírusirtást követően egy eldugott helyen megmaradhatnak a fertőzött állományok, másrészt helyi hálózatokban, megosztott könyvtárakban, peer-to-peer hálózatokban is képes terjedni. Kihasználhatják továbbá a Windows alapértelmezés szerinti beállítását is, miszerint egy létrehozott AUTORUN.INF nevű fájllal el lehet érni, hogy egy meghajtó megnyitásakor is aktivizálódjon a kártékony kód.
image image
image

A rendszerleíró adatbázisba a(z) [ HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run] " MSN" =" msnmsgs. exe" bejegyzést teszi, illetve módosítja (ha már létezik).


Üzenetküldő programok

Az üzenetküldő programok üzeneteiben terjedő férgek elsődleges célja, hogy egy másik számítógépet megfertőzzenek. Ezt az üzenetek létrehozásával és elküldésével érik el. A létrehozott üzenetek általában mellékletként tartalmazzák a féreg kódját, de az is előfordulhat, hogy maga a megtámadott számítógép felhasználója tölti azt le az üzenetben megadott hivatkozásról. Az üzenet szövegében a férgek általában megpróbálják rávenni a felhasználót, hogy a féreg kódját indítsa el.

A féreg a(z) MSN Messenger programot használja az üzenetküldéshez.

Az összeállított üzenetek felépítése az alábbiak egyike:
Üzenet

A féreg az általa küldött üzenetet a terjedés során folyamatosan változtatja.

Néhány példa:

  • Do you know her? She said she talks to you.. ? (H)
  • This girl said she likes you..(L) here is her picture. Do you know her? :P
  • This girl said she likes you..(L) here is her picture. Do you know her? (K)
  • This girl said she likes you..(L) here is her picture. Are you sure you know her? :D
  • This girl said she likes you..ALOT! (L) here is her picture. Do you know her? :P
  • teljes lista...

Címzett

Az üzeneteket a felhasználó címjegyzékében szereplő partnereknek küldi el.


Hivatkozás

A féreg a fertőzött kódot tartalmazó állományt .zip kiterjesztéssel hozza létre.

A tömörített állomány tartalmazza a(z) img2184.jpg-www.imagehosting.com nevű kártékony kódot.

A létrehozott állományt az interneten a(z) dump.no domain-en valamely alkönyvtárba másolja, az ide hivatkozó linket küldi el a másik felhasználónak.

A link például az alábbi formában jelenhet meg: http://dump.no/files/f64f2bb54d68/AshleyHottie.zip


Üzenet

A féreg az általa küldött üzenetet a terjedés során folyamatosan változtatja.

Néhány példa:

  • Do you know her? She said she talks to you.. ? (H)
  • This girl said she likes you..(L) here is her picture. Do you know her? :P
  • This girl said she likes you..(L) here is her picture. Do you know her? (K)
  • This girl said she likes you..(L) here is her picture. Are you sure you know her? :D
  • This girl said she likes you..ALOT! (L) here is her picture. Do you know her? :P
  • teljes lista...

Címzett

Az üzeneteket a felhasználó címjegyzékében szereplő partnereknek küldi el.


Fájl

A féreg a fertőzött kódot tartalmazó állományt .zip kiterjesztéssel hozza létre.

A tömörített állomány tartalmazza a(z) img2184.jpg-www.imagehosting.com nevű kártékony kódot.


image