Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Netsky.B féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Netsky-B
|
AVG
|
I-Worm/Netsky.B
|
BitDefender
|
Win32.Netsky.B@mm
|
e-Trust
|
Win32/Netsky.B
|
F-PROT
|
W32/Netsky.B@mm
|
F-Secure
|
Email-Worm.Win32.NetSky.b
|
Ikarus
|
Email-Worm.Win32.NetSky.B
|
Kaspersky
|
Email-Worm.Win32.NetSky.b
|
McAfee
|
W32/Netsky.b@MM(Virus)
|
Microsoft
|
Win32/Netsky.B@mm
|
NOD32 (ESET)
|
Win32/Netsky.B
|
Norton Antivirus
|
W32.Netsky.B@mm
|
Panda
|
W32/Netsky.B.worm
|
Rising Antivirus
|
Worm.NetSky.b
|
Sophos
|
W32/Netsky-B
|
Trend Micro
|
WORM_NETSKY.AQ
|
VirusBuster
|
I-Worm.Netsky.B
|
Telepítés:
A féreg
a saját kódjának telepítése során az alábbi ablako(ka)t jeleníti meg a képernyőn:
|
A féreg
az alábbi fájlokat hozza létre:
A Windows mappában (alapértelmezés szerint C:\Windows):
services.exe
A megosztott mappákban:
- angels.pif
- cool screensaver.scr
- dictionary.doc.exe
- dolly_buster.jpg.pif
- doom2.doc.pif
-
teljes lista...
- angels.pif
- cool screensaver.scr
- dictionary.doc.exe
- dolly_buster.jpg.pif
- doom2.doc.pif
- e-book.archive.doc.exe
- e.book.doc.exe
- eminem - lick my pussy.mp3.pif
- hardcore porn.jpg.exe
- how to hack.doc.exe
- matrix.scr
- max payne 2.crack.exe
- nero.7.exe
- office_crack.exe
- photoshop 9 crack.exe
- porno.scr
- programming basics.doc.exe
- rfc compilation.doc.exe
- serial.txt.exe
- sex sex sex sex.doc.exe
- strippoker.exe
- virii.scr
- win longhorn.doc.exe
- winxp_crack.exe
-
vissza...
|
A féreg
kódját tartalmazó fájlok az alábbi ikonnal jelennek meg:
|
A rendszerleíró adatbázisba a(z)
[ HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run] " service" =" C: \ WINDOWS\ services. exe - serv"
bejegyzést teszi, illetve módosítja (ha már létezik).
A Win32/Netsky.B féreg
a rendszerleíró adatbázisból az alábbi bejegyzéseket törli:
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run ] "Taskmon"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Taskmon"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows \CurrentVersion\Run] "Explorer"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Explorer"
- [HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
-
teljes lista...
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run ] "Taskmon"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Taskmon"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows \CurrentVersion\Run] "Explorer"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Explorer"
- [HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run"KasperskyAv"
- [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "system"
- [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "system"
-
vissza...
|
A Win32/Netsky.B féreg
AdmSkynetJklS003
néven hoz létre mutexet.
E-mail üzenetek
A Win32/Netsky.B féreg
a terjedése érdekében ANSI formátumú e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Netsky.B féreg
az alábbi kiterjesztésű fájlokban keres e-mail címeket:
- msg
- oft
- sht
- dbx
- tbb
- adb
- doc
- wab
- asp
- uin
- rtf
- vbs
- html
- htm
- pl
- php
- txt
- eml
-
vissza...
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Feladó |
A levél feladóját több módszerrel állíthatja össze. A lehetőségek az alábbiak: Összegyüjtheti a levél feladóját a megtámadott számítógépről, illetve korábban megtámadott számítógépekről gyűjtötte össze.
Az e-mail feladója lehet
skynet@skynet.de
.
|
Tárgy |
A levél lehetséges tárgyai:
- fake
- hello
- hi
- information
- read it immediately
- something for you
- stolen
- unknown
- warning
-
vissza...
|
Melléklet |
A féreg
által elküldött e-mail lehetséges mellékletei:
- aboutyou.zip
- attachment.zip
- bill.zip
- concert.zip
- creditcard.zip
-
teljes lista...
- aboutyou.zip
- attachment.zip
- bill.zip
- concert.zip
- creditcard.zip
- details.zip
- dinner.zip
- disco.zip
- doc.zip
- document.zip
- final.zip
- found.zip
- friend.zip
- information.zip
- jokes.zip
- location.zip
- mail2.zip
- mails.zip
- me.zip
- message.zip
- misc.zip
- msg.zip
- nomoney.zip
- note.zip
- object.zip
- part2.zip
- party.zip
- posting.zip
- product.zip
- ps.zip
- ranking.zip
- release.zip
- shower.zip
- story.zip
- stuff.zip
- swimmingpool.zip
- talk.zip
- textfile.zip
- topseller.zip
- website.zip
-
vissza...
|
|
Támadás az interneten
A féreg
a(z)
http://www.newgenerationcomics.net/banner/NGCbanren.jpg
webcímről kódot tölt le és hajt végre.
Egyebek
A Win32/Netsky.B féreg
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
#n#o#t#n#e#t#s#k#y#-#s#k#y#n#e#t#!