Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Yaha.AA féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Yaha-L2
|
AVG
|
I-Worm/Yaha.I
|
BitDefender
|
Win32.Yahaa.K@mm
|
e-Trust
|
Win32/Yaha.T
|
F-PROT
|
W32/Lentin
|
F-Secure
|
Email-Worm.Win32.Lentin.i
|
Ikarus
|
Trojan-Downloader.Win32.VB.HC
|
Kaspersky
|
Email-Worm.Win32.Lentin.i
|
McAfee
|
W32/Yaha.s@MM(Virus)
|
Microsoft
|
Win32/Yaha.Q@mm
|
NOD32 (ESET)
|
Win32/Yaha.AA
|
Norton Antivirus
|
W32.Yaha.Q@mm
|
Panda
|
W32/Lentin.K
|
Rising Antivirus
|
Worm.Lentin.aa
|
Sophos
|
W32/Yaha-S
|
Trend Micro
|
WORM_YAHA.K
|
VirusBuster
|
I-Worm.Yaha.T
|
Telepítés:
|
A Win32/Yaha.AA féreg
a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza
az alábbi fájlokat:
- WinServices.exe
- nav32_loader.exe
- tcpsvs32.exe
- Winloader32.dll
- hotmail_hack.exe
-
teljes lista...
- WinServices.exe
- nav32_loader.exe
- tcpsvs32.exe
- Winloader32.dll
- hotmail_hack.exe
- friendship.scr
- world_of_friendship.scr
- shake.scr
- Sweet.scr
- Be_Happy.scr
- Friend_Finder.exe
- I_Like_You.scr
- love.scr
- dance.scr
- GC_Messenger.exe
- True_Love.scr
- Friend_Happy.scr
- Best_Friend.scr
- life.scr
- colour_of_life.scr
- friendship_funny.scr
- funny.scr
-
vissza...
|
A féreg
kódját tartalmazó fájlok az alábbi ikonnal jelennek meg:
|
A Win32/Yaha.AA féreg
a rendszerleíró adatbázisba az alábbi bejegyzéseket hozza létre, illetve módosítja (ha már létezik):
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "WinServices"="C:\WINDOWS\System32\WinServices.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] "WinServices"="C:\WINDOWS\System32\WinServices.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command] "@"="C:\WINDOWS\System32\nav32_loader.exe" \"%1\"%*
- [HKEY_CLASSES_ROOT\exefile\shell\open\command] "@"="C:\WINDOWS\System32\nav32_loader.exe" \"%1\"%*
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "WinServices"="C:\WINDOWS\System32\WinServices.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] "WinServices"="C:\WINDOWS\System32\WinServices.exe"
- [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command] "@"="C:\WINDOWS\System32\nav32_loader.exe" \"%1\"%*
- [HKEY_CLASSES_ROOT\exefile\shell\open\command] "@"="C:\WINDOWS\System32\nav32_loader.exe" \"%1\"%*
|
A Win32/Yaha.AA féreg
az alábbi mutexeket hozza létre:
A Win32/Yaha.AA féreg
leállítja azon folyamatokat, melyek nevében szerepelnek a következő szótöredékek:
- REGEDIT
- ACKWIN32
- F-AGNT95
- SWEEP95
- VET95
- N32SCANW
- _AVPM
- LOCKDOWNADVANCED
- NSPLUGIN
- NSCHEDNT
- NRESQ32
- NPSSVC
- NOD32
- _AVPCC
- _AVP32
- NORTON
- NVC95
- FP-WIN
- IOMON98
- PCCWIN98
- F-PROT95
- F-STOPW
- PVIEW95
- NAVWNT
- NAVRUNR
- NAVLU32
- NAVAPSVC
- NISUM
- SYMPROXYSVC
- RESCUE32
- NISSERV
- VSECOMR
- VETTRAY
- TDS2-NT
- TDS2-98
- SCAN32
- PCFWALLICON
- NSCHED32
- MCAFEE
- ATRACK
- IAMAPP
- LUCOMSERVER
- LUALL
- NMAIN
- NAVW32
- NAVAPW32
- VSSTAT
- VSHWIN32
- AVSYNMGR
- AVCONSOL
- WEBTRAP
- POP3TRAP
- PCCMAIN
- PCCIOMON
- ALERTSVC
- ZONEALARM
- AVP32
- LOCKDOWN2000
- CFINET32
- CFINET
- ICMON
- RMVTRJANSAFEWEB
- WEBSCANX
- PVIEW
- ANTIVIR
- Windows Task Manager
-
vissza...
A Win32/Yaha.AA féreg
leállítja az alábbi folyamatokat:
- IAMSERV.EXE
- FRW.EXE
- ESAFE.EXE
- AVPM.EXE
- AVPCC.EXE
- AMON.EXE
- AVP.EXE
- IAMSERV.EXE
- FRW.EXE
- ESAFE.EXE
- AVPM.EXE
- AVPCC.EXE
- AMON.EXE
- AVP.EXE
E-mail üzenetek
A Win32/Yaha.AA féreg
a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Yaha.AA féreg
a(z)
.*ht*
kiterjesztésű fájlokban keres e-mail címeket.
A Win32/Yaha.AA féreg
a(z)
*HoTMaiL*.*ht*
fájlban keres e-mail címeket.
A Win32/Yaha.AA féreg
az alábbi regisztrációs bejegyzéseket használja az email címek kereséséhez:
- [HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\MSN Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\.NET Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles\%s\IMVironments\Recent]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\MSN Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\.NET Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles\%s\IMVironments\Recent]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles]
A Win32/Yaha.AA féreg
a(z)
12.127.17.71
SMTP szervert próbálja használni.
A féreg
a
[HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts]
regisztrációs adatbázis bejegyzést használja SMTP szerver kereséséhez.
|
A Win32/Yaha.AA féreg
különböző karakteriszikájú e-mail-eket hoz létre. A vírusok, férgek ezt általában annak az érdekében teszik,
hogy a különböző domainekre megfelelő nyelvi szöveget tudjanak elküldeni.
Az összeállított e-mail üzenetek felépítése az alábbi:
Feladó |
Az e-mail feladója
@YerHS.B <qph@hackermail.com>
.
|
Címzett |
A levél címzettje
qph_qph@yahoo.com
.
|
Tárgy |
A levél lehetséges tárgya:
Check
|
Szöveg |
Az e-mail szövege:
Just Checking
|
|
Támadás az interneten
A Win32/Yaha.AA féreg
támadást indít a(z)
infopak.gov.pk
webcím ellen.
A támadást
"1"
másodpercenként ismét végrehajtja.
Tevékenységek
feltétel |
március
25-én és
május
22-én
|
tevékenység |
|
feltétel |
csütörtökön
|
tevékenység |
-
rejtetté teszi az alábbi mappák tartalmát:
- C:\Documents and Settings\<user>\Desktop\aYerHS.txt
- C:\My Documents\
- C:\Documents and Settings\<user>\Desktop\aYerHS.txt
- C:\My Documents\
-
az aktuális böngészőben betölti az alábbi oldalak valamelyikét:
- http://www.unixhideout.com
- http://www.hirosh.tk
- http://www.neworder.box.sk
- http://www.blacksun.box.sk
- http://www.coderz.net
-
teljes lista...
- http://www.unixhideout.com
- http://www.hirosh.tk
- http://www.neworder.box.sk
- http://www.blacksun.box.sk
- http://www.coderz.net
- http://www.hackers.com/html/neohaven.html
- http://www.ankitfadia.com
- http://www.hrvg.tk
- http://www.hackersclub.up.to
- http://geocities.com/snak33y3s
-
vissza...
-
bemásolja a
C:\Documents and Settings\<user>\Desktop\aYerHS.txt
fájlt
|