Olympos Security

  Haberler  
  Kütüphane  
  Ürünler  
  Olympians  

Ana sayfa

Son gönderilenler

Arşiv

Yazarlar

İndeks

Haberler

Kütüphane

Ürünler

Olympians

Hakkımızda

İçerik

Destek

Information Security

Üyelik ayarları

Güvenlik

Olympos

ACİL...WORKSTATION

RE: Bilgisayarımı kontrol edemiyorum!!!

cd den pc ye kopyalama

Error parsing C:\Windows\browscap.ini on line 220

RE: Telefonunuz dinleniyor mu?

RE: 80048820 hatası

hata kodu 80048820

RE: başlangıç sayfası değiştir

RE: Yeni Phising Tehlikesi MUTLAKA OKUYUN !!

acil yardım

A-POLICY AGENT ORCHESTRATOR

masaüstü

?

RE: MSN GÖRÜŞMELERİ KAYDI

msn messenger - internet explorer dilemması

RE: En iyi antivirüs yazılımı sizce hangisi?

RE: naomi

RE: mesenger

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

hard disk hatası

modem ayarları

msn messenger

RE: giriş sayfamı google yapamıyorum.yardım ederseniz sevini

RE: bakalım kım bılecek bu soruyu

RE: msn virüsü

RE: İnternet explorer giriş sayfası değişmiyor

RE: acil yardım

varsayılan ağ geçidi

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

RE: activexdebugger32.exe sorunu çözüldü





0

[VIRUS] W32/Swen@MM , W32/Gibe.E@MM (Yüksek Risk)

Google

Ana sayfa Haberler Virüs Haberleri


Keşif tarihi: 18 Eylül 2003
Boyutu: 106,496 byte
Belirtileri: Diyalog kutularının gösterilmesi, Antivirüs/güvenlik ürününün beklenmedik şekilde kapanması, RegEdit'in çalıştırılamaması
Teknik Detay:
Solucan aşağıdaki yöntemleri kullanarak yayılıyor:
* Kurban makinada bulduğu espota adreslerine kendisini göndererek
* Ağ paylaşımlarına kendisini kopyalayarak
* KaZaa P2P ağında kendisini paylaşıma ekleyerek
* Kendisini IRC'den göndererek

Visual C'de yazılmış olan solucan çeşitli güvenlik ve antivirüs ürünlerini kapatıyor.

Eposta ile yayılma:
Virüsün mesajları göndermede kullanmak için kendi SMTP motoru var. Yarattığı bazı espotalar Microsoft Güvenlik Bülteni MS01-020'de duyurulan Internet Explorer açığından yararlanarak mesajın görüntülendiği anda kendisinin çalıştırılmasını sağlıyor.

Bazı eposta mesajları da Microsoft'tan geliyormuş gibi görünüyor:

[VIRUS] W32/Swen@MM , W32/Gibe.E@MM (Yüksek Risk)


Ağ Paylaşımı ile yayılma:
Solucan kendisini ağda bulduğu startup klasörlerine kopyalıyor. Dosya ismi rastgele yaratılıyor.
Ağ paylaşımlarında aşağıdaki klasörler hedefleniyor:
windows\all users\start menu\programs\startup
windows\start menu\programs\startup
winme\all users\start menu\programs\startup
winme\start menu\programs\startup
win95\all users\start menu\programs\startup
win95\start menu\programs\startup
win98\all users\start menu\programs\startup
win98\start menu\programs\startup
document and settings\all users\start menu\programs\startup
document and settings\default user\start menu\programs\startup
document and settings\administrator\start menu\programs\startup
winnt\profiles\all users\start menu\programs\startup
winnt\profiles\default user\start menu\programs\startup
winnt\profiles\administrator\start menu\programs\startup

IRC üzerinden yayılma:
Solucan mIRC programının bulunduğu klasöre bir SCRIPT.INI (123 byte) dosyası bırakıyor ve dcc send kullanarak IRC üzerinden yayılmaya çalışıyor.

P2P üzerinden yayılma:
Solucan temp klasörü içinde isminin rastgele yaratıldığı bir klasöre kendi kopyalarını yerleştiriyor. Örnek dosya isimleri:
SIRCAM CLEANER.EXE
YAHOO HACKER.EXE
HALLUCINOGENIC SCREENSAVER.EXE

Dosyaları KaZaaA P2P ağında paylaşıma açmak için aşağıdaki registry anahtarını yaratıyor:
HKEY_CURRENT_USER\Software\Kazaa\LocalContent
"Dir99" = 012345:C:\WINDOWS\TEMP\(yaratılan klasör)

Bulaşma Metodu:
Makinede çalıştırıldığında aşağıdaki sahte mesaj kutuları gösteriliyor:

[VIRUS] W32/Swen@MM , W32/Gibe.E@MM (Yüksek Risk)


[VIRUS] W32/Swen@MM , W32/Gibe.E@MM (Yüksek Risk)


[VIRUS] W32/Swen@MM , W32/Gibe.E@MM (Yüksek Risk)


Solucan kendisini (rastgele bir dosya ismi kullanarak) Windows klasörüne (%WinDir%) kopyalıyor. Ör:
C:\WINDOWS\ZNFUL.EXE
Windows açıldığında otomatik olarak çalışması için aşağıdaki registry anahtarını yaratıyor:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
CurrentVersion\Run "(ranstgele karakterler)" = ZNFUL.EXE autorun

Çeşitli registry anahtarları aşağıdaki dosya tiplerinin çalıştırılmasına müdahele için yaratılıyor:
BAT
COM
EXE
PIF
REG
SCR

Yaratılan registry anahtarları:
HKEY_CLASSES_ROOT\batfile\shell\open\command
"(Default)" = %dosyaismi% "%1" %*

HKEY_CLASSES_ROOT\comfile\shell\open\command
"(Default)" = %dosyaismi% "%1" %*

HKEY_CLASSES_ROOT\exefile\shell\open\command
"(Default)" = %dosyaismi% "%1" %*

HKEY_CLASSES_ROOT\piffile\shell\open\command
"(Default)" = %dosyaismi% "%1" %*

HKEY_CLASSES_ROOT\regfile\shell\open\command
"(Default)" = %dosyaismi% showerror

HKEY_CLASSES_ROOT\scrfile\shell\config\command
"(Default)" = %dosyaismi% "%1"

HKEY_CLASSES_ROOT\scrfile\shell\open\command
"(Default)" = %dosyaismi% "%1" /S

(%dosyaismi% değişkeni rastgele bir isimle yaratılan solucan kopyalarına karşılık geliyor)

Aşağıdaki dosyalarda Windows klasörüne bırakılıyor:
GERMS0.DBV (Kurban makinadan toplanan eposta adresleri)
SWEN1.DAT (uzaktaki sunucuların listesi)

RegEdit'in kurban makinada kullanımını engellemek için aşağıdaki registry anahtarı ayarlanıyor:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
Policies\System "DisableRegistryTools" = 01 00 00 00

İşlem sonlandırma:
Solucan aşağıdaki isimlere sahip işlemleri sonlandırıyor:
_avp
ackwin32
amserv
anti-troj
aplica32
apvxdwin
autodown
avconsol
ave32
avgcc32
avgctrl
avgw
avkserv
avnt
avp
avsched32
avwin95
avwupd32
blackd
blackice
bootwarn
ccapp
ccshtdwn
cfiadmi
cfiaudit
cfind
cfinet
claw95
dv95
ecengine
efinet32
esafe
espwatch
f-agnt95
f-prot
f-prot95
f-stopw
findviru
fp-win
fprot
fprot95
frw
gibe
iamapp
ibmasn
ibmavsp
icload95
icloadnt
icmon
icmoon
icssuppnt
icsupp
iface
iomon98
jedi
kpfw32
lockdown2000
lookout
lu32
luall
moolive
mpftray
msconfig
nai_vs_stat
nav
navapw32
navnt
navsched
navw
nisum
nmain
normist
nupdate
nupgrade
nvc95
outpost
padmin
pavcl
pavsched
pavw
pcciomon
pccmain
pccwin98
pcfwallicon
persfw
pop3trap
rav
regedit
rescue
safeweb
serv95
sphinx
sweep
tca
tds2
vcleaner
vcontrol
vet32
vet95
vet98
vettray
view
vscan
vsecomr
vshwin32
vsstat
webtrap
wfindv32
zapro
zonealarm

Çözüm:
Antivirüs yazılımına sahip kullanıcılar güncelleme yaptıktan sonra sistemlerini virüs taramasından geçirebilirler.
Antivirüs yazılımı olmayan kullanıcılar http://housecall.antivirus.com adresindeki ücretsiz tarama aracını kullanabilirler.

Kaynak: http://vil.nai.com/vil/content/v_100662.htm


Ekli dosyalar


undo.reg
Bu dosyayı kullanarak solucanın registry'de yaptığı değişiklikleri eski haline getirebilirsiniz
Konu ile alakalı olabilecek diğer dokümanlardan bazıları:
Yayınlanma tarihi:
[VIRUS] WORM_LOVGATE.C 24.02.2003 13:22
[VIRUS] Worm/Gibe.B 27.02.2003 11:52
[VIRUS] VBS_LISA.A 09.04.2003 03:12
[VIRUS] WORM_CULT.C 14.04.2003 19:23
[VIRUS] Yeni Virüs W32.Coronex@mm SARS salgını konusundaki endişelerden yararlanıyor 25.04.2003 14:13
[VIRUS] WORM_XMS.A 06.05.2003 02:02
[VIRUS] WORM_FIZZER.A 13.05.2003 13:05
[VIRUS] 3 yeni LOVGATE türevi 15.05.2003 13:18
[VIRUS] Yeni Virüs - W32/Bugbear.B-mm 06.06.2003 04:55
[VIRUS] Sobig varyantı spam'i artırabilir 26.06.2003 17:16

©2007 Olympos Security Güvenlik Portalı - Bilgi Güvenliği Rehberiniz

Yorum listesi


Konu: Yazar:
Zaman:
yöneticiye
serkan güder 30.08.2005 11:18
selam bu solucanı nasıl download yapabilriim çok aradım ama bulamadım bir cvp yazarsan iyi olur bys
selam dostlarım
serkan güder 29.08.2005 23:21
herkese selam öncelikle şunu sölemek isterimki hepiniz birer şahesersiniz hepinizi kutlarım internette solucan ararken bu iste geldim ve sonra okudum okudum hayran kaldım nedendir bilmem ama bilgisayarları çok seviyorum bilgisayar benim herşeyim onun için elinizde hack programları varsa göndermenizi rica ederim email adresim serkanfull@gmail.com gönderen ve göndermeye arkadaşlara çok tşk ederim see you



Şifremi unuttum?

Yeni Kullanıcı hesabı aç

Google
Web olympos



Syndication  Syndication

OpenWengo.org