Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Banwarum féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Banwarum-M
|
AVG
|
I-Worm/Zasran.A
|
Avira
|
WORM/Ranchneg.A
|
BitDefender
|
Win32.Banwarum.A@mm
|
e-Trust
|
Win32/MS04-007!exploit
|
F-PROT
|
W32/EmailWorm.MOT
|
Fortinet
|
W32/Banwarum.A@mm
|
F-Secure
|
Email-Worm.Win32.Banwarum.a
|
Ikarus
|
Email-Worm.Win32.Banwarum.a
|
Kaspersky
|
Email-Worm.Win32.Banwarum.a
|
McAfee
|
W32/Banwarum@MM(Virus)
|
NOD32 (ESET)
|
a variant of Win32/Banwarum
|
Microsoft
|
Win32/Banwarum_gen!dr.A@mm
|
Norton Antivirus
|
W32.Banwarum@mm
|
Panda
|
W32/Nuwar.C.worm
|
Rising Antivirus
|
Worm.Mail.Banwarum.l
|
Trend Micro
|
WORM_RANCHNEG.A
|
VirusBuster
|
I-Worm.Banwarum.A
|
Telepítés:
|
A Win32/Banwarum féreg
a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza
a(z)
mszsrn32.dll
nevű fájlt.
|
|
A Win32/Banwarum féreg
a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "DllName"="C:\Windows\System32\mszsrn32.dll"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Startup"="Startup"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Asynchronous"="1"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Impersonate"="2"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Type"="2"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "SystemId"="<system ID>"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "ConfSave"="1"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "DllName"="C:\Windows\System32\mszsrn32.dll"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Startup"="Startup"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Asynchronous"="1"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Impersonate"="2"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "Type"="2"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "SystemId"="<system ID>"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32] "ConfSave"="1"
|
A Win32/Banwarum féreg
Worm.Win32.Zasrancheg
néven hoz létre mutexet.
A féreg
a
winlogon.exe
folyamatba szúrja be magát.
E-mail üzenetek
A Win32/Banwarum féreg
a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Banwarum féreg
az alábbi kiterjesztésű fájlokban keres e-mail címeket:
- .adb
- .asa
- .asc
- .asm
- .asp
- .cgi
- .con
- .csp
- .csv
- .dbx
- .dlt
- .doc
- .dwt
- .edm
- .hta
- .htc
- .htm
- .html
- .inc
- .jsp
- .jst
- .lbi
- .php
- .rdf
- .rss
- .sht
- .ssi
- .stm
- .tbb
- .tbi
- .txt
- .vbp
- .vbs
- .wab
- .wml
- .xht
- .xls
- .xml
- .xsd
- .xst
-
vissza...
|
Az összeállított e-mail üzenetek felépítése az alábbi:
|
Biztonsági rések, sérülékenységek
A Win32/Banwarum féreg
a terjedése érdekében kihasználja a Microsoft MS04-007
jelű sérülékenységét.
Támadás az interneten
A féreg
megkísérel az alábbi webcímekre csatlakozni:
- http://7stick.biz/
- http://olania.net/
- http://olania.com/
- http://7stick.info/
- http://brancholania.net/
-
teljes lista...
- http://7stick.biz/
- http://olania.net/
- http://olania.com/
- http://7stick.info/
- http://brancholania.net/
- http://brancholania.biz/
- http://frachetto.com/
- http://frachetto.info/
- http://5dime.net/
- http://monti2.com/
-
vissza...
Hátsóajtó
A Win32/Banwarum féreg
véletlenszerűen kiválasztott portokon nyit hátsóajtót.
A féreg
jelszavakat gyűjt a számítógépről.