Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Ganda.A féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Ganda-B
|
AVG
|
I-Worm/Ganda
|
BitDefender
|
Win32.Ganda.A@mm
|
e-Trust
|
Win32/Ganda.A
|
F-PROT
|
W32/Ganda.A@mm
|
F-Secure
|
Email-Worm.Win32.Ganda
|
Ikarus
|
Email-Worm.Win32.Ganda
|
Kaspersky
|
Email-Worm.Win32.Ganda
|
McAfee
|
W32/Ganda@MM(Virus)
|
Microsoft
|
Win32/Ganda.A@mm
|
NOD32 (ESET)
|
Win32/Ganda.A
|
Panda
|
W32/Ganda.A
|
Rising Antivirus
|
Worm.Ganda
|
Sophos
|
W32/Ganda-A
|
Trend Micro
|
PE_GANDA.A-O
|
VirusBuster
|
I-Worm.Ganda
|
Telepítés:
|
A Win32/Ganda.A féreg
a Windows mappában (alapértelmezés szerint C:\Windows) létrehozza
a(z)
scandisk.exe
nevű fájlt.
A Win32/Ganda.A féreg
a Windows mappában (alapértelmezés szerint C:\Windows) véletlenszerűen generált névvel fájl(oka)t hoz létre, melyeknek kiterjesztése
.exe.
|
|
A Win32/Ganda.A féreg
a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ScanDisk"="C:\WINDOWS\SCANDISK.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\SS\Sent]
- [HKEY_LOCAL_MACHINE\SOFTWARE\SS\Sent2]
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ScanDisk"="C:\WINDOWS\SCANDISK.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\SS\Sent]
- [HKEY_LOCAL_MACHINE\SOFTWARE\SS\Sent2]
|
A Win32/Ganda.A féreg
SWEDENSUX
néven hoz létre mutexet.
A Win32/Ganda.A féreg
leállítja azon folyamatokat, melyek nevében szerepelnek a következő szótöredékek:
- virus
- firewall
- f-secure
- symantec
- mcafee
- pc-cillin
- trend micro
- kaspersky
- sophos
- norton
-
vissza...
A féreg
a következő kiterjesztésű fájlokat fertőzi meg:
E-mail üzenetek
A Win32/Ganda.A féreg
a terjedése érdekében HTML formátumú e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Ganda.A féreg
az alábbi kiterjesztésű fájlokban keres e-mail címeket:
A Win32/Ganda.A féreg
az üzenetek elküldéséhez saját smtp-motort használ.
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Tárgy |
A levél lehetséges tárgyai:
- G.W Bush animation
- Is USA always number one?
- Spy picsKatt, hund, kanin
- Screensaver advice
- Korkad president
-
teljes lista...
- G.W Bush animation
- Is USA always number one?
- Spy picsKatt, hund, kanin
- Screensaver advice
- Korkad president
- Go ack ack ack...
- Suspekta semaforer
- Disgusting propaganda
- Catlover
- Nazi propaganda?
- Is USA a UFO?
-
vissza...
|
Melléklet |
A féreg
által elküldött e-mailben
.scr
a melléklet kiterjesztése.
|
|
Biztonsági rések, sérülékenységek
A Win32/Ganda.A féreg
a terjedése érdekében kihasználja a Microsoft MS01-020
jelű sérülékenységét.
Tevékenységek
feltétel |
működése során
|
tevékenység |
üzenetablakot jelenít meg
|
Egyebek
A Win32/Ganda.A féreg
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
[WORM.SWEDENSUX] Coded by Uncle Roger in Hornsand, Sweden, 03.03.
I am being discriminated by the swedish schoolsystem.
This is a response to eight long years of discrimination
I support animal-liberators worldwide