Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Gibe.A.1 féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Gibe-BcTool
|
AVG
|
I-Worm/Gibe.A
|
BitDefender
|
Win32.Gibe.A@mm
|
e-Trust
|
Win32/Gibe.A
|
F-PROT
|
W32/Gibe.A@mm
|
F-Secure
|
Email-Worm.Win32.Gibe.a
|
Ikarus
|
Email-Worm.Win32.Gibe
Email-Worm.Win32.Gibe.A
|
Kaspersky
|
Email-Worm.Win32.Gibe.a
|
McAfee
|
BackDoor-ABJ(Trojan)
W32/Generic.a@MM(Virus)
|
Microsoft
|
Win32/Gibe.A@mm
|
NOD32 (ESET)
|
Win32/Gibe.A
|
Panda
|
W32/Gibe
|
Rising Antivirus
|
Worm.Gibe.a
|
Sophos
|
W32/Gibe-A
|
Trend Micro
|
WORM_GIBE.A
|
VirusBuster
|
I-Worm.Gibe.A
|
Telepítés:
A féreg
a saját kódjának telepítése során az alábbi ablako(ka)t jeleníti meg a képernyőn:
|
A féreg
az alábbi fájlokat hozza létre:
A Windows mappában (alapértelmezés szerint C:\Windows):
- BCTOOL.EXE
- GFXACC.EXE
- Q216309.EXE
- WINNETW.EXE
- 02_N803.DAT
- BCTOOL.EXE
- GFXACC.EXE
- Q216309.EXE
- WINNETW.EXE
- 02_N803.DAT
A Windows System mappájában (alapértelmezés szerint C:\Windows\System):
vtnmsccd.dll
Az asztalon:
- BCTOOL.EXE
- GFXACC.EXE
- Q216309.EXE
- WINNETW.EXE
- 02_N803.DAT
- BCTOOL.EXE
- GFXACC.EXE
- Q216309.EXE
- WINNETW.EXE
- 02_N803.DAT
A féreg
letörli a(z)
C: \ WINDOWS\ 02_N803. DAT
fájlt.
|
A féreg
kódját tartalmazó fájlok az alábbi ikonnal jelennek meg:
|
A Win32/Gibe.A.1 féreg
a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Run] "LoadDBackUp"="c:\Windows\BcTool.exe"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Run] "3DfxAcc"="C:\Windows\GFXAcc.exe"
- [HKEY_LOCAL_MACHINE\Software\AVTech]
- [HKEY_LOCAL_MACHINE\Software\AVTech\Settings] "Default Address"
- [HKEY_LOCAL_MACHINE\Software\AVTech\Settings] "Default Server"
- [HKEY_LOCAL_MACHINE\Software\AVTech\Settings] "Installed"="... by Begbie"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Run] "LoadDBackUp"="c:\Windows\BcTool.exe"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Run] "3DfxAcc"="C:\Windows\GFXAcc.exe"
- [HKEY_LOCAL_MACHINE\Software\AVTech]
- [HKEY_LOCAL_MACHINE\Software\AVTech\Settings] "Default Address"
- [HKEY_LOCAL_MACHINE\Software\AVTech\Settings] "Default Server"
- [HKEY_LOCAL_MACHINE\Software\AVTech\Settings] "Installed"="... by Begbie"
|
E-mail üzenetek
A Win32/Gibe.A.1 féreg
a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Gibe.A.1 féreg
az alábbi kiterjesztésű fájlokban keres e-mail címeket:
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Feladó |
Az e-mail feladója
"Microsoft Corporation Security Center" <rdquest12@microsoft.com>
.
|
Címzett |
A féreg
az e-mail üzeneteket az összegyűjtött címekre küldi el.
A Win32/Gibe.A.1 féreg
az elküldött levelek válaszcímét is meghamisítja, a válaszcím (Reply-to) mezőbe a
<rdquest12@microsoft.com>
feladócím kerül.
|
Tárgy |
A levél lehetséges tárgyai:
- Check It Out - Microsoft Security Update
- Internet Security Update
- I thought you find this useful - Microsoft Security Update
- Watch this - Microsoft Security Update
- Check It Out - Microsoft Security Update
- Internet Security Update
- I thought you find this useful - Microsoft Security Update
- Watch this - Microsoft Security Update
|
Melléklet |
A féreg
által küldött e-mail üzenet melléklete
Q126309.EXE
.
|
|
Hátsóajtó
A Win32/Gibe.A.1 féreg
a TCP
12378
porton nyit hátsóajtót.