Létrehozva: 2008-03-03, 13:53:54
Utolsó frissítés: 2009-11-09, 18:36:21
Platform: Win32
Típus: féreg
Méret: 99328
Dátum: 2003-03-11
Tömörítő: UPX
Nyelv: Delphi
Veszélyeztetett operációs rendszer(ek): Windows 95, Windows 98, Windows ME, Windows NT, Windows 2000, Windows XP, Windows 2003 Server, Windows Vista
Nem veszélyeztetett operációs rendszer(ek): DOS, Windows 3.x, Windows CE, Linux, Unix, Solaris, Mac OS, Mac OSX, OS/2, BeOS összes...
Működéshez szükséges programok: MSN Messenger
 

Kitömörített mérete 260608 bájt.


Elnevezések:

A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik. Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja, de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven. Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző verziója esetén is más és más lehet.

A Win32/Nicehello.A féreg elnevezései az egyes vírusvédelmek szerint:

vírusvédelem elnevezés
Avast Win32:NiceHello
AVG I-Worm/NiceHello
Avira WORM/NiceHello
BitDefender Win32.NiceHello.A@mm
e-Trust Win32/Rivas.A
F-PROT W32/Nicehello.A
Fortinet W32/Nicehello.A@mm
F-Secure Email-Worm.Win32.Nicehello
Ikarus Email-Worm.Win32.Nicehello
Kaspersky Email-Worm.Win32.Nicehello
vírusvédelem elnevezés
McAfee W32/Nicehello@MM(Virus)
NOD32 (ESET) Win32/Nicehello.A
Microsoft Win32/Nicehello.A@mm
Norton Antivirus W32.Nicehello@mm
Panda W32/NiceHello
Rising Antivirus Worm.Nicehello
Sophos W32/Nicehello-A
Trend Micro WORM_NICEHELLO.A
VirusBuster I-Worm.Nicehello.A
 

Telepítés:

Az interneten vagy lokális hálózaton terjedő kártevők elsődleges célja, hogy egy másik számítógépet fertőzzenek meg. A megtámadott számítógép működésébe, annak operációs rendszerébe általában úgy épülnek be, hogy az egy esetleges újraindítást (boot-olást) követően is aktivízálja a kártevő kódját. Ezt általában úgy érik el, hogy a kártevő kódját tartalmazó fájl(oka)t hoznak létre vagy meglévő fájl(oka)t módosítanak, illetve beállítanak néhány bejegyzést a rendszerleíró adatbázisban, ami arra utasítja az induló operációs rendszert, hogy a frissen elhelyezett kártékony kódot is el kell indítani. Emellett - nem közvetlenül az újraindítás érdekében - más területeken (könyvtárakban) is létrehoznak magukból másolatot. Ennek kettős célja van: Egyrészt egy esetleges vírusirtást követően egy eldugott helyen megmaradhatnak a fertőzött állományok, másrészt helyi hálózatokban, megosztott könyvtárakban, peer-to-peer hálózatokban is képes terjedni. Kihasználhatják továbbá a Windows alapértelmezés szerinti beállítását is, miszerint egy létrehozott AUTORUN.INF nevű fájllal el lehet érni, hogy egy meghajtó megnyitásakor is aktivizálódjon a kártékony kód.

A Win32/Nicehello.A féreg a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza a(z) sys64dvr.exe nevű fájlt.

A Win32/Nicehello.A féreg a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "System 64 Driver for Games" = "c:\winfsdows\system\sys64dvr.exe"
  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "System 64 Driver for Games" = "c:\winnt\system32\sys64dvr.exe"

E-mail üzenetek

Az e-mail üzenetekben terjedő férgek elsődleges célja, hogy egy másik számítógépet megfertőzzenek. Ezt e-mail üzenetek létrehozásával és elküldésével érik el. Az létrehozott e-mail üzenetek általában tartalmazzák a féreg kódját, de az is előfordulhat, hogy maga a megtámadott számítógép felhasználója tölti azt le az üzenetben megadott hivatkozásról. Az egyes férgek a legkülönfélébb paraméterekkel rendelkező e-mail üzeneteket képesek generálni és elküldeni.

A Win32/Nicehello.A féreg a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.

Hogy az e-mail üzenetekben terjedő vírusok, férgek minél inkább el tudjanak terjedni, a megtámadott számítógépeken e-mail címeket gyűjtenek. Ezeket az e-mail címeket aztán felhasználják egyrészt arra, hogy a vírus, féreg kódját továbbküldjék. Esetenként a megtalált címeket a Feladó mező kitöltésére is használják, meghamisítva ezzel az üzenet forrását.

A Win32/Nicehello.A féreg a(z) [HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name] regisztrációs bejegyzést használja az email címek kereséséhez.

A Win32/Nicehello.A féreg az üzenetek elküldéséhez saját smtp-motort használ.

A(z) MSN Messenger program partnerlistájából gyűjt e-mail címeket.

A Win32/Nicehello.A féreg különböző karakteriszikájú e-mail-eket hoz létre. A vírusok, férgek ezt általában annak az érdekében teszik, hogy a különböző domainekre megfelelő nyelvi szöveget tudjanak elküldeni. Az összeállított e-mail üzenetek felépítése az alábbi:

Tárgy

A levél lehetséges tárgya: Hello World :) have a nice day


Tárgy

A levél lehetséges tárgya: Codigo fuente


Melléklet

A féreg által küldött e-mail üzenet melléklete Codigo.exe .


Szöveg

Az e-mail szövege:

Hola, te mando el codigo fuente que te prometi, esta comprimido;
ya sabes esto es solo para vos!!.
Saludos

Tárgy

A levél lehetséges tárgya: Animaciones en flash de nuestros politicos


Melléklet

A féreg által küldött e-mail üzenet melléklete Politicos.exe .


Szöveg

Az e-mail szövege:

Mira las animaciones sobre la clase politica del pais, recuerda que
es solo para vos

Tárgy

A levél lehetséges tárgya: Mis primeras animaciones


Melléklet

A féreg által küldött e-mail üzenet melléklete Animacion.exe .


Szöveg

Az e-mail szövege:

Te mando la primera animacion en flash sobre nuestros amigos;
espero tus comentarios, recuerda que es solo para vos

Tárgy

A levél lehetséges tárgya: parche


Melléklet

A féreg által küldött e-mail üzenet melléklete Parche.exe .


Szöveg

Az e-mail szövege:

El parche del programa que me pediste. Cualquier cosa estoy para
ayudarte. recuerda que es solo para vos

Tárgy

A levél lehetséges tárgya: Actualizacion de programa


Melléklet

A féreg által küldött e-mail üzenet melléklete Actualizacion.exe .


Szöveg

Az e-mail szövege:

Recien puedo enviarte la actualizacion, es que tuve mucho trabajo,
recuerda que es solo para vos

Tárgy

A levél lehetséges tárgya: Datos ultimo trimistre


Melléklet

A féreg által küldött e-mail üzenet melléklete Datos.exe .


Szöveg

Az e-mail szövege:

Los datos del ultimo trimestre esta en el archivo adjunto, estan
comprimidos, recuerda que es solo para vos

Tárgy

A levél lehetséges tárgya: Presentaciones PowerPoint


Melléklet

A féreg által küldött e-mail üzenet melléklete Presentaciones.exe .


Szöveg

Az e-mail szövege:

Las presentaciones en power point que tenia que mandarte, estan
comprimidas en el archivo adjunto, recuerda que es solo para vos

Tárgy

A levél lehetséges tárgya: ahora el juego va a funcionar


Melléklet

A féreg által küldött e-mail üzenet melléklete ParcheJuego.exe .


Szöveg

Az e-mail szövege:

El parche para el juego que mas te gusta, esta comprimido,
recuerda que es solo para vos

Tárgy

A levél lehetséges tárgya: Fotos ultima fiesta


Melléklet

A féreg által küldött e-mail üzenet melléklete Fotos.exe .


Szöveg

Az e-mail szövege:

Hola, como estas, te mando las fotos de la ultima fiesta, por
cierto tienes una cara!!!. , recuerda que es solo para vos. bye

Tárgy

A levél lehetséges tárgya: Video de la ultima reunion de amigos, recuerda que es solo para vos


Melléklet

A féreg által küldött e-mail üzenet melléklete Video.exe .


Szöveg

Az e-mail szövege:

Hola, te mando el video de la ultima fiesta, no se ve muy bien
pero algo es algo, recuerda que es solo para vos


Hátsóajtó

A vírusok, férgek egyre gyakrabban nyitnak hátsóajtót a megtámadott számítógépen. Ezzel teljes mértékben átvehetik a számítógép felügyeletét, a támadó azt csinál a számítógépen, amit csak akar: alkalmazásokat futtathat, állíthat le, állományokat tölthet le/fel, jelszavakat, hozzáférési kódokat tulajdoníthat el.

A féreg jelszavakat gyűjt a számítógépről.

A megtámadott számítógépen a hátsóajtó nyitásának egy eszköze, ha valamilyen IRC csatornán keresztül a féreg vagy vírus lehetőséget teremt a távvezérlésre. Az IRC csatornákon keresztül tovább is küldheti magát más IRC felhasználókhoz.

A Win32/Nicehello.A féreg a(z) MSN Messenger csevegőprogramot használja.


Tevékenységek

Minden vírus, féreg azt csinál, amit akar, illetve amit a programozó beleprogramozott. Egyes vírusok, férgek tevékenységüket (büntető rutinjukat) valamilyen eseményhez, legtöbbször valamilyen időponthoz kötik.

feltétel

minden aktiválódáskor

tevékenység

    üzenetablakot jelenít meg a következő szöveggel:
    Microsoft Windows XP or greater required!

    a megjelenített üzenetablak címe: Just In Time Debbuger