Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Netsky.N féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Netsky-D-UPX
Win32:Netsky-N
|
AVG
|
I-Worm/Netsky.N
I-Worm/Netsky.W
|
BitDefender
|
Win32.Netsky.O@mm
Win32.Netsky.X@mm
|
e-Trust
|
Win32/Netsky.AN
Win32/Netsky.W
|
F-PROT
|
W32/Netsky.N@mm
W32/Netsky.W@mm
|
F-Secure
|
Email-Worm.Win32.NetSky.o
Email-Worm.Win32.NetSky.x
|
Ikarus
|
Email-Worm.Win32.NetSky.O
Email-Worm.Win32.NetSky.X
|
Kaspersky
|
Email-Worm.Win32.NetSky.o
Email-Worm.Win32.NetSky.x
|
McAfee
|
W32/Netsky.n@MM(Virus)
W32/Netsky.w@MM(Virus)
|
Microsoft
|
Win32/Netsky.N@mm
Win32/Netsky.W.dam
|
NOD32 (ESET)
|
Win32/Netsky.N
|
Norton Antivirus
|
W32.Netsky.N@mm
W32.Netsky.W@mm
|
Panda
|
W32/Netsky.N.worm
W32/Netsky.W.worm
|
Rising Antivirus
|
Worm.Netsky.p
Worm.Netsky.x
|
Sophos
|
W32/Netsky-N
|
Trend Micro
|
WORM_NETSKY.BM
WORM_NETSKY.N
|
VirusBuster
|
I-Worm.Netsky.N
I-Worm.Netsky.O
|
Telepítés:
|
A Win32/Netsky.N féreg
a Windows mappában (alapértelmezés szerint C:\Windows) létrehozza
az alábbi fájlokat:
- VisualGuard.exe
- base64.tmp
- zip1.tmp
- zip2.tmp
- zip3.tmp
- zip4.tmp
- zip5.tmp
- zip6.tmp
- zipped.tmp
-
vissza...
|
A féreg
kódját tartalmazó fájlok az alábbi ikonnal jelennek meg:
|
A rendszerleíró adatbázisba a(z)
[ HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run] " NetDy" =" C: \ WINDOWS\ VisualGuard. exe"
bejegyzést teszi, illetve módosítja (ha már létezik).
A Win32/Netsky.N féreg
a rendszerleíró adatbázisból az alábbi bejegyzéseket törli:
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Taskmon
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Taskmon
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Explorer
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Explorer
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
-
teljes lista...
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Taskmon
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Taskmon
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Explorer
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Explorer
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\msgsvr32
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\DELETE ME
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\d3dupdate.exe
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\au.exe
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\service
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OLE
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Sentry
- HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF
- HKLM\System\CurrentControlSet\Services\WksPatch
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Windows Services Host
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Windows Services Host
- HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\system
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\gouday.exe
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\rate.exe
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\srate.exe
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sysmon.exe
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ssate.exe
-
vissza...
|
A Win32/Netsky.N féreg
NetDy_Mutex_Psycho
néven hoz létre mutexet.
E-mail üzenetek
A Win32/Netsky.N féreg
a terjedése érdekében ANSI formátumú e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Netsky.N féreg
az alábbi kiterjesztésű fájlokban keres e-mail címeket:
- xml
- wsh
- jsp
- msg
- oft
- sht
- dbx
- tbb
- adb
- dhtm
- cgi
- shtm
- uin
- rtf
- vbs
- doc
- wab
- asp
- php
- txt
- eml
- html
- htm
- pl
-
vissza...
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Feladó |
A levél feladóját a megtámadott számítógépről gyűjti össze, illetve korábban megtámadott számítógépekről gyűjtötte össze.
|
Tárgy |
A levél lehetséges tárgyai:
- Re: Re: application
- Re: Re: approved
- Re: Re: approved excel document
- Re: Re: approved information
- Re: Re: approved letter
-
teljes lista...
|
Melléklet |
A féreg
által elküldött e-mail mellékletének neve lehet:
- important
- improved
- patched
- corrected
- approved
- thanks!
- hello
- here
- document_all
- text
- message
- data
- excel document
- word document
- bill
- screensaver
- application
- website
- product
- letter
- information
- details
- file
- document
- important
- approved
-
vissza...
A féreg
által elküldött e-mail mellékletének kiterjesztése lehet:
|
|