Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A Win32/Yaha.AI féreg
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Win32:Lentin-V-UPX
|
AVG
|
I-Worm/Yaha.V
|
BitDefender
|
Win32.Yahaa.S@mm
|
e-Trust
|
Win32/Yaha.Z
|
F-PROT
|
W32/Lentin.V@mm
|
F-Secure
|
Email-Worm.Win32.Lentin.v
|
Ikarus
|
Email-Worm.Win32.Lentin.V
|
Kaspersky
|
Email-Worm.Win32.Lentin.v
|
McAfee
|
W32/Yaha.y@MM(Virus)
|
Microsoft
|
Win32/Yaha.Y@mm
|
NOD32 (ESET)
|
Win32/Yaha.AI
|
Norton Antivirus
|
W32.Yaha.AF@mm
|
Panda
|
W32/Lentin.AC.worm
|
Rising Antivirus
|
Worm.Lentin.z
|
Sophos
|
W32/Yaha-Y
|
Trend Micro
|
WORM_YAHA.AF
|
VirusBuster
|
Worm.Yaha.W
|
Telepítés:
|
A Win32/Yaha.AI féreg
a Windows mappában (alapértelmezés szerint C:\Windows) létrehozza
az alábbi fájlokat:
A Win32/Yaha.AI féreg
a Windows System32 mappájában (alapértelmezés szerint C:\Windows\System32) létrehozza
az alábbi fájlokat:
- exe32.exe
- msmgr32.exe
- mss32.dll
- etc\Hosts\
- etc\Lmhosts\
- exe32.exe
- msmgr32.exe
- mss32.dll
- etc\Hosts\
- etc\Lmhosts\
A Win32/Yaha.AI féreg
a Windows Startup mappájában létrehozza
a(z)
msmgr32.exe
nevű fájlt.
A Win32/Yaha.AI féreg
az alábbi fájlokat hozza létre:
- C:\Documents and Settings\<user>\Cookies\anyuser@yahoo.com.txt
- C:\Documents and Settings\<user>\Cookies\cookie.dat
- C:\Documents and Settings\<user>\Cookies\anyuser@yahoo.com.txt
- C:\Documents and Settings\<user>\Cookies\cookie.dat
A Win32/Yaha.AI féreg
letörli az alábbi fájlokat:
- C:\WINDOWS\System32\WinRpcsrv.exe
- C:\WINDOWS\System32\WinGate.exe
- C:\WINDOWS\System32\syshelp.exe
- C:\WINDOWS\System32\tcpsvs32.exe
- C:\WINDOWS\System32\nav32_loader.exe
-
teljes lista...
- C:\WINDOWS\System32\WinRpcsrv.exe
- C:\WINDOWS\System32\WinGate.exe
- C:\WINDOWS\System32\syshelp.exe
- C:\WINDOWS\System32\tcpsvs32.exe
- C:\WINDOWS\System32\nav32_loader.exe
- C:\WINDOWS\System32\WinServices.exe
- C:\WINDOWS\System32\winmgm32.exe
- C:\WINDOWS\SNTMLS.DAT
-
vissza...
|
A féreg
kódját tartalmazó fájlok az alábbi ikonnal jelennek meg:
A Win32/Yaha.AI féreg
a C:\Windows\Win.ini fájl [windows] szekciójába a(z)
run = C:\Windows\MCCP32.EXE
bejegyzést teszi.
A Win32/Yaha.AI féreg
leállítja azon folyamatokat, melyek nevében szerepelnek a következő szótöredékek:
A Win32/Yaha.AI féreg
leállítja az alábbi folyamatokat:
- WINMGM32.EXE
- SYSHELP.EXE
- WINGATE.EXE
- zonealarm.exe
- zapro.exe
-
teljes lista...
A Win32/Yaha.AI féreg
megosztott könyvtárként az alábbi mappákat használja:
- WINXP
- WINME
- WIN
- WINNT
- WIN95
- WIN98
- WINDOWS
- WINXP
- WINME
- WIN
- WINNT
- WIN95
- WIN98
- WINDOWS
A Win32/Yaha.AI féreg
a(z)
MCCP32.EXE
fájlt osztja meg P2P megosztásban.
A Win32/Yaha.AI féreg
megosztott könyvtárként a(z)
Kazaa
mappát használja.
Átnevezi az alábbi kitejesztésű fájlokat:
.mp3
kiterjesztésűvé
abban az esetben, ha a fájl mérete nagyobb vagy egyenlő a virus méretével
, majd bemásolja magát az átnevezett fájl eredeti nevén.
E-mail üzenetek
A Win32/Yaha.AI féreg
a terjedése érdekében e-mail üzeneteket generál és ebben küldi tovább saját kódját.
A Win32/Yaha.AI féreg
a(z)
.*ht*
kiterjesztésű fájlokban keres e-mail címeket.
A Win32/Yaha.AI féreg
az alábbi regisztrációs bejegyzéseket használja az email címek kereséséhez:
- [HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\MSN Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\.NET Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles\%s\IMVironments\Recent]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles]
- [HKEY_LOCAL_MACHINE\Software\Mirabilis\ICQ\DefaultPrefs]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\Wab File Name]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\MSN Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Microsoft\MessengerService\ListCache\.NET Messenger Service]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles\%s\IMVironments\Recent]
- [HKEY_LOCAL_MACHINE\Software\Yahoo\Pager\profiles]
- [HKEY_LOCAL_MACHINE\Software\Mirabilis\ICQ\DefaultPrefs]
A Win32/Yaha.AI féreg
a(z)
12.127.17.71
SMTP szervert próbálja használni.
|
Az összeállított e-mail üzenetek felépítése az alábbi:
Feladó |
A levél feladóját több módszerrel állíthatja össze. A lehetőségek az alábbiak: Összegyüjtheti a levél feladóját a megtámadott számítógépről, illetve korábban megtámadott számítógépekről gyűjtötte össze.
Kiválaszthatja az e-mail feladóját az alábbi listából:
- support@microsoft.com
- admin@kpmg.com
- hr@consultants.com
- support@symantec.com
- support@mcafee.com
- support@eeye.com
- support@microsoft.com
- admin@kpmg.com
- hr@consultants.com
- support@symantec.com
- support@mcafee.com
- support@eeye.com
|
Tárgy |
A levél lehetséges tárgyai:
- Fix for recent viruses
- Your details
- Fix for W32.Blaster/W32.Welcha
- Fix for latest W32.Blaster.Zworm
- Microsoft RPC still vulnerable - Latest worm
-
teljes lista...
- Fix for recent viruses
- Your details
- Fix for W32.Blaster/W32.Welcha
- Fix for latest W32.Blaster.Zworm
- Microsoft RPC still vulnerable - Latest worm
- Microsoft Support
- System Administrator
- HRD Consultants
- Symantec Support
- McAfee Support
- Support eEye
- Details
- Thank you
- Your document
- Your application
- Hi check your computer with this!!!
- I got an infected mail from you
- Fix for New Worm Threat
- Crack for Porn sites
- Want Free Access to sites?
- Wicked Screen Saver
- Naughty Movie Clip
-
vissza...
|
Melléklet |
A féreg
által elküldött e-mail lehetséges mellékletei:
- FixBlast.com
- FixBlastz.com
- MS-Q31338.ZIP
- FIXES.ZIP
- Requirement.zip
-
teljes lista...
- FixBlast.com
- FixBlastz.com
- MS-Q31338.ZIP
- FIXES.ZIP
- Requirement.zip
- FixBlast.zip
- FixBlastz.zip
- RPCDCOM.ZIP
- MS-Q31338.COM
- FixSobig.com
- Requirement.pif
- FixBlast.com
- FixBlastz.com
- PATCHRPC.COM
- details.zip
- thankyou.zip
- your_documents.zip
- application.zip
- wicked.zip
- movie3498.zip
- FixBlast.zip
- FixBlastz.zip
- details.pif
- thankyou.pif
- your_documents.pif
- application.zip
- FixB.com
- porncrack.exe
- Crackporn.exe
- porncrack.zip
- Crackporn.zip
- wickedsaver.scr
- naughty.pif
-
vissza...
|
|
Támadás az interneten
A féreg
módosítja a host fájlt, ezáltal az alábbi webcímek elérhetetlenné válnak:
- www.symantec.com
- www.microsoft.com
- www.sophos.com
- www.avp.ch
- www.mcafee.com
-
teljes lista...
- www.symantec.com
- www.microsoft.com
- www.sophos.com
- www.avp.ch
- www.mcafee.com
- www.trendmicro.com
- www.pandasoftware.com
- www3.ca.com
- www.ca.com
-
vissza...
Hátsóajtó
A Win32/Yaha.AI féreg
az alábbi portokon nyit hátsóajtót:
A Win32/Yaha.AI féreg
véletlenszerűen kiválasztott portokon nyit hátsóajtót.
Tevékenységek
feltétel |
működése során
|
tevékenység |
|