Email-Worm.Win32.Padowor.a

Jest to robak rozprzestrzeniaj膮cy si臋 przez Internet jako za艂膮cznik zainfekowanych wiadomo艣ci e-mail. Ma posta膰 pliku PE EXE o rozmiarze oko艂o 73 KB (kompresja ASPack, rozmiar po rozpakowaniu - oko艂o 98 KB). Szkodnik wyposa偶ony jest w procedur臋 backdoor.

Instalacja

Po uruchomieniu robak kopiuje si臋 do foldera WindowsSystem z losow膮 nazw膮, przyk艂adowo Ddlnohkp.exe.

Szkodnik tworzy tak偶e w folderze WindowsSystem plik MSDevBase.dat i zapisuje w nim wszystkie adresy e-mail znalezione w zainfekowanym komputerze.

Dodatkowo szkodnik tworzy w folderze WindowsSystem plik o DLL losowej nazwie, przyk艂adowo Pfckhdcm.dll. Jest to backdoor wykrywany przez oprogramowanie Kasepersky Anti-Virus jako Backdoor.Win32.Padodor.gen.

Nast臋pnie robak rejestruje w艂asne pliki:

  • [HKLMSoftwareMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoad]
    ".Net Framework" = "{3845CD5A-6FA0-3E0C-3980-000CD8DE3A31}"
  • [HKLMSoftwareClassesCLSID{3845CD5A-6FA0-3E0C-3980-000CD8DE3A31}InProcServer32]
    (Default) = "%System%>losowa nazwa<.dll"
  • [HKCRCLSID{3845CD5A-6FA0-3E0C-3980-000CD8DE3A31}InProcServer32]
    (Default) = "%System%>losowa nazwa<.dll"

Szkodnik tworzy tak偶e unikatowy identyfikator MS.NETFmwk1.1 w celu oznaczenia zainfekowanego systemu.

Rozprzestrzenianie - poczta elektroniczna

Adresy potencjalnych ofiar pobierane s膮 z systemowej ksi膮偶ki adresowej.

W celu wysy艂ania wiadomo艣ci robak nawi膮zuje bezpo艣rednie po艂膮czenie z serwerem SMTP odbiorcy.

Charakterystyka zainfekowanych wiadomo艣ci e-mail

  • Temat (wybierany z poni偶szych mo偶liwo艣ci):
    cyber porno art 
    His photo. 
    My username descriptions. 
    My West Coast Bank registration data disabled. 
    Take update of credit access program. 
    Their image. 
    Update your credit client program. 
    
  • Tre艣膰 (wybierana z poni偶szych mo偶liwo艣ci):
    Greetings, do you remember you spoke something 
    about their image in a naked kind?
    I have found a little bit, i don`t know it is 
    pleasant to you whether or not but i have decided 
    to give to see it to you magic word:...
    As you will decide to have a rest with me, call.
    winxp. 
    
    Hello, my name is :.., i am from branch of State 
    Central Bank. Too hour ago my manager, has asked 
    me to notify you about that our firm has released 
    the new version of credit client program, 
    unfortunately to send the program from work i 
    have not had time therefore i send file from home. 
    Information about account program inside package.	
    Don`t forget unlock pass is Amo:...
    I am sorry. 
    
    Dear Jack, you ask me about our registration 
    reports and i send it to you Also i found some 
    interesting info about our budget usage, if 
    you have free minute please familiarize with 
    this report. You should remember this personal 
    information only for you, access code is ::::. 
    Your data i package file. 
    
  • Nazwa za艂膮cznika (wybierana z poni偶szych mo偶liwo艣ci):
    ###adult 
    ##-photo 
    #HardArt 
    #MyPhoto 
    #Sex.jpg 
    Applic-# 
    Art-#### 
    AssFuck# 
    Blondes# 
    Blowjobs 
    CKeeper# 
    Credit## 
    details# 
    Dildos## 
    Fucking# 
    Girls-## 
    HardCor# 
    Image-## 
    Image### 
    Inf-#### 
    Inf4You# 
    InfNo### 
    info-### 
    ItsMe-## 
    Keeper## 
    Lesbian# 
    Me-##### 
    MKeep### 
    MKp##Upd 
    MoneyKe# 
    MyImage# 
    MyPhoto# 
    NudeGirl 
    NWUpdate 
    Orgy#### 
    Photo### 
    PInform# 
    Porn-### 
    Porno-## 
    PornStar 
    Program# 
    Pussy### 
    Rep-#### 
    report## 
    Sadomaso 
    SecRep## 
    SInfo### 
    SoftCor# 
    Teens-## 
    Update## 
    vibrator 
    Xxx#.jpg 
    YouAndI# 
    Your-### 
    YourRep#
    

    Znak # zast臋powany jest losowym numerem.

  • Rozszerzenie za艂膮cznika (wybierane z poni偶szych mo偶liwo艣ci):
    .exe 
    .pif 
    .scr 
    .zip 
    

Zdalne zarz膮dzanie

Szkodnik otwiera losowy port TCP i oczekuje na zdalne polecenia. Backdoor pozwala zdalnemu hakerowi na przej臋cie kontroli nad zainfekowanym komputerem.

Funkcja dodatkowa

Robak przeprowadza ataki DoS na nast臋puj膮ce serwisy WWW:

http://50sbrotherhood.com/ikAARBbH 
http://anypets.com/sotNuSLd 
http://bcn4life.com/KMjvnkAc 
http://beeslender.com/LzKDMFVx 
http://cambodiaclassic.com/tAnwLRRp 
http://divasonic.com/zDcdWXDA 
http://fresh895fm.com/JnaCMJGA 
http://galeriass.com/mRDxxkyz 
http://hpbyggematrialer.dk/jEoESVah 
http://hydrocut.com/KzfDvbjk 
http://linux-bulgaria.org/ZPImndAd 
http://opticalinstrument.com.cn/OfRRnhYY 
http://organicbabe.com.au/QoGJQIZV 
http://pbwga.com/KJvaslsl 
http://piraten.dk/BGAiQOtB 
http://pitzmedia.com/AGgRBzQd 
http://poemas-de-amor.org/sQAAXWrE 
http://praha-mesto.cz/VeTBmiUj 
http://sakichan.ho8.com/KDCvKLFh 
http://smirkingchimp.com/lldLmfSD 
http://snodgers.com/zmvIKkla 
http://synodcathedral.org/KVrxusoL 
http://therefrisky.com/kjnvaPPa 
http://usdacrc.com/gGVrsjlh 
http://wildrice.com/kdmvflkz 
http://wolfscreek.com/lOnFQYoO 
http://www.asis.com/LMlakmvb 
http://www.cashetta.com/LlksvIJH 
http://www.divasonic.com/zDcdWXDA 
http://www.lysbordet.com/OJJAtUEo 
http://www.pitzmedia.com/AGgRBzQd 

Dodatkowo szkodnik podejmuje pr贸by zamykania proces贸w, kt贸rych nazwy zawieraj膮 nast臋puj膮ce teksty:

Detector de OfficeScanNT 
McAfee Framework Service 
Norton Antivirus Service 
Panda Antivirus 
sharedaccess 
ZoneAlarm 

W kodzie szkodnika zapisany jest nast臋puj膮cy tekst:

From alqaeda with love
W32.Inforyou.A@mm (Symantec),   Win32.HLLM.Pawur (Doctor Web),   W32/Inforyou-A (Sophos),   WORM_INFORYOU.A (Trend Micro),   Worm/Padowor.A (H+BEDV),   W32/Padowor.A (FRISK),   I-Worm/Padowor.A (Grisoft),   Win32.Padowor.A@mm (SOFTWIN),   Worm.Padowor.A (ClamAV),   W32/Inforyou.A.worm (Panda),   Win32/Padowor.A (Eset)