Email-Worm.Win32.Padowor.a
Po uruchomieniu robak kopiuje si臋 do foldera WindowsSystem z losow膮 nazw膮, przyk艂adowo Ddlnohkp.exe.
Szkodnik tworzy tak偶e w folderze WindowsSystem plik MSDevBase.dat i zapisuje w nim wszystkie adresy e-mail znalezione w zainfekowanym komputerze.
Dodatkowo szkodnik tworzy w folderze WindowsSystem plik o DLL losowej nazwie, przyk艂adowo Pfckhdcm.dll. Jest to backdoor wykrywany przez oprogramowanie Kasepersky Anti-Virus jako
Nast臋pnie robak rejestruje w艂asne pliki:
- [HKLMSoftwareMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoad]
".Net Framework" = "{3845CD5A-6FA0-3E0C-3980-000CD8DE3A31}" - [HKLMSoftwareClassesCLSID{3845CD5A-6FA0-3E0C-3980-000CD8DE3A31}InProcServer32]
(Default) = "%System%>losowa nazwa<.dll" - [HKCRCLSID{3845CD5A-6FA0-3E0C-3980-000CD8DE3A31}InProcServer32]
(Default) = "%System%>losowa nazwa<.dll"
Szkodnik tworzy tak偶e unikatowy identyfikator MS.NETFmwk1.1 w celu oznaczenia zainfekowanego systemu.
Adresy potencjalnych ofiar pobierane s膮 z systemowej ksi膮偶ki adresowej.
W celu wysy艂ania wiadomo艣ci robak nawi膮zuje bezpo艣rednie po艂膮czenie z serwerem SMTP odbiorcy.
- Temat (wybierany z poni偶szych mo偶liwo艣ci):
cyber porno art His photo. My username descriptions. My West Coast Bank registration data disabled. Take update of credit access program. Their image. Update your credit client program.
- Tre艣膰 (wybierana z poni偶szych mo偶liwo艣ci):
Greetings, do you remember you spoke something about their image in a naked kind? I have found a little bit, i don`t know it is pleasant to you whether or not but i have decided to give to see it to you magic word:... As you will decide to have a rest with me, call. winxp. Hello, my name is :.., i am from branch of State Central Bank. Too hour ago my manager, has asked me to notify you about that our firm has released the new version of credit client program, unfortunately to send the program from work i have not had time therefore i send file from home. Information about account program inside package. Don`t forget unlock pass is Amo:... I am sorry. Dear Jack, you ask me about our registration reports and i send it to you Also i found some interesting info about our budget usage, if you have free minute please familiarize with this report. You should remember this personal information only for you, access code is ::::. Your data i package file.
- Nazwa za艂膮cznika (wybierana z poni偶szych mo偶liwo艣ci):
###adult ##-photo #HardArt #MyPhoto #Sex.jpg Applic-# Art-#### AssFuck# Blondes# Blowjobs CKeeper# Credit## details# Dildos## Fucking# Girls-## HardCor# Image-## Image### Inf-#### Inf4You# InfNo### info-### ItsMe-## Keeper## Lesbian# Me-##### MKeep### MKp##Upd MoneyKe# MyImage# MyPhoto# NudeGirl NWUpdate Orgy#### Photo### PInform# Porn-### Porno-## PornStar Program# Pussy### Rep-#### report## Sadomaso SecRep## SInfo### SoftCor# Teens-## Update## vibrator Xxx#.jpg YouAndI# Your-### YourRep#
Znak # zast臋powany jest losowym numerem.
- Rozszerzenie za艂膮cznika (wybierane z poni偶szych mo偶liwo艣ci):
.exe .pif .scr .zip
Szkodnik otwiera losowy port TCP i oczekuje na zdalne polecenia. Backdoor pozwala zdalnemu hakerowi na przej臋cie kontroli nad zainfekowanym komputerem.
Robak przeprowadza ataki DoS na nast臋puj膮ce serwisy WWW:
http://50sbrotherhood.com/ikAARBbH http://anypets.com/sotNuSLd http://bcn4life.com/KMjvnkAc http://beeslender.com/LzKDMFVx http://cambodiaclassic.com/tAnwLRRp http://divasonic.com/zDcdWXDA http://fresh895fm.com/JnaCMJGA http://galeriass.com/mRDxxkyz http://hpbyggematrialer.dk/jEoESVah http://hydrocut.com/KzfDvbjk http://linux-bulgaria.org/ZPImndAd http://opticalinstrument.com.cn/OfRRnhYY http://organicbabe.com.au/QoGJQIZV http://pbwga.com/KJvaslsl http://piraten.dk/BGAiQOtB http://pitzmedia.com/AGgRBzQd http://poemas-de-amor.org/sQAAXWrE http://praha-mesto.cz/VeTBmiUj http://sakichan.ho8.com/KDCvKLFh http://smirkingchimp.com/lldLmfSD http://snodgers.com/zmvIKkla http://synodcathedral.org/KVrxusoL http://therefrisky.com/kjnvaPPa http://usdacrc.com/gGVrsjlh http://wildrice.com/kdmvflkz http://wolfscreek.com/lOnFQYoO http://www.asis.com/LMlakmvb http://www.cashetta.com/LlksvIJH http://www.divasonic.com/zDcdWXDA http://www.lysbordet.com/OJJAtUEo http://www.pitzmedia.com/AGgRBzQd
Dodatkowo szkodnik podejmuje pr贸by zamykania proces贸w, kt贸rych nazwy zawieraj膮 nast臋puj膮ce teksty:
Detector de OfficeScanNT McAfee Framework Service Norton Antivirus Service Panda Antivirus sharedaccess ZoneAlarm
W kodzie szkodnika zapisany jest nast臋puj膮cy tekst:
From alqaeda with love