Email-Worm.Win32.Mimail.l

Robak ten rozprzestrzenia si臋 za po艣rednictwem Internetu jako za艂膮cznik do zainfekowanych wiadomo艣ci. Ma posta膰 pliku PE EXE o rozmiarze 11296 bajt贸w (kompresja UPX, rozmiar po rozpakowaniu - oko艂o 480KB).

Instalacja

Po uruchomieniu robak kopiuje sw贸j plik wykonywalny do g艂贸wnego foldera systemu Windows:

%WinDir%svchost.exe
%WinDir%x8wui12s.tmp
%WinDir%xu39reu.tmp
%WinDir%xu298da.tmp

Aby zapewni膰 sobie automatyczne uruchamianie wraz z restartem systemu, robak dodaje odsy艂acz do swojego pliku wykonywalnego do rejestru systemowego:

[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
"France" = "%WinDir%svchost.exe"

Rozprzestrzenianie - poczta elektroniczna

Robak przechwytuje adresy email z ksi膮偶ek adresowych systemu Windows. Szkodnik skanuje r贸wnie偶 pliki zlokalizowane w folderach, do kt贸rych prowadzi nast臋puj膮cy parametr klucza rejestru systemowego:

[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerShell Folders]

Robak skanuje r贸wnie偶 wszystkie pliki w celu znalezienia adres贸w email z wyj膮tkiem plik贸w z poni偶szymi rozszerzeniami:

nom
wav
cab
pdf
rar
zip
tif
psd
ocx
vxd
mp3
mpg
avi
dll
exe
gif
jpg
bmp

Robak wykorzystuje sw贸j w艂asny silnik SMTP w celu wysy艂ania zainfekowanych wiadomo艣ci.

Zainfekowane wiadomo艣ci:

  • Nadawca:
    Wendy
    
  • Temat wiadomo艣ci:
    Re[2]
    
  • Tre艣膰 wiadomo艣ci (wybierana z poni偶szych):
    
    Good afternoon,
    We are going to bill your credit card for amount of $22.95 on a weekly basis.
    Free pack of 
    child porn CDs is already on the way to your billing address. If you want
    to cancel 
    membership and your CD pack please email order and credit card 
    details to security@europe.spamhaus.org
    Are you ready for all types of underage porn? 
    We have the best selection for every taste! 
    Just click the secret links below and have fun: 
    http://www.*****haus.org
     
    Nude boys under 16! 
    Nude girls under 16! 
    Incest, a daddy & a daughter! 
    We have everything you have ever dreamed for!   
    *****************
    Hi Greg its Wendy. 
    I was shocked, when I found out that it wasn't you but
    your twin brother!!! That's amazing, you're as like as two peas. No
    one in  bed is better than you Greg. I remember, I remember everything 
    very well, that promised you to tell how it was, I'll
    give you a call today after 9. 
     
    I'm so thankful to you, for acquainted me to your brother. I think we can do
    it on 
    the next Saturday all three together? What do you think? O yes, 
    as you wanted I've made a few pictures check them out in 
    archive, I hope they will excite you, and you will dream
    of our new meeting...   
    Wendy. 
    
  • Nazwa za艂膮cznika:
    wendy.zip
    

    Za艂膮czony plik jest archiwem zawieraj膮cym nast臋puj膮cy plik:

     
    for_greg_with_love.jpg.exe
    

Funkcje szkodnika

Robak kopiuje sw贸j plik wykonywalny do nast臋puj膮cego foldera:

%WinDir%Media

z nast臋puj膮cymi nazwami:

Windows XP key generator.exe
Windows XP serial generator.exe
Key generator for all windows XP versions.exe
Warcraft 3 ONLINE key generator.exe
Half-life ONLINE key generator.exe
Quake 4 BETA.exe
Grand theft auto 3 CD1 crack.exe
GTA3 crack.exe
Battle.net key generator (WORKS!!).exe
Warcraft 3 battle.net serial generator.exe
Half-life WON key generator.exe
Star wars episode 2 downloader.exe
Winzip 8.0 + serial.exe
Winrar + crack.exe
Britney spears nude.exe
Macromedia MX key generator (all products).exe
KaZaA media desktop v2.0 UNOFFICIAL.exe
Microsoft key generator, works for ALL microsoft products!!.exe
Microsoft Windows XP crack pack.exe
Hack into any computer!!.exe
DivX codec v6.0.exe
DivX newest version.exe
DivX.exe
DivX pro key generator.exe
Key generator for over 1,000 applications (really!).exe
DivX patch - Increases quality.exe
KaZaA spyware remover.exe
Age of empires 2 crack.exe
Norton antivirus 2002.exe
Macromedia Dreamweaver MX Key Generator.exe
Macromedia Flash MX Key Generator.exe
Microsoft Office XP (english) key generator.exe
Microsoft Office XP.iso.exe
CloneCD + crack.exe
CloneCD all-versions key generator.exe
XBOX emulator (WORKS!!).exe
Gamecube Emulator (WORKS!!).exe
Xbox.info.exe
Spiderman CD 1 of 2.exe
Spiderman CD 2 of 2.exe
Blade 2 [DVD Quality].exe

Robak kopiuje r贸wnie偶 sw贸j plik wykonywalny z podanymi wy偶ej nazwami do foldera, do kt贸rego prowadzi nast臋puj膮cy parametr klucza rejestru:

[HKLMSoftwareKazaaLocalContent]
"Dir0"

Robak rozprzestrzenia si臋 r贸wnie偶 poprzez luk臋 w zabezpieczeniach MSN Messenger, co umo偶liwia mu pobranie plik贸w na zaatakowan膮 maszyn臋 bez wiedzy czy zgody u偶ytkownika. W tym celu robak wysy艂a wiadomo艣膰 do wszystkich kontakt贸w komunikatora MSN. Kopii robaka towarzyszy jedna z poni偶szych wiadomo艣ci:

Hehe, check this out :-)
Funny, check it out (h)
LOL!! See this :D
LOL!! Check this out :)
Hehe, this is fun :-)

Robak tworzy r贸wnie偶 plik w %WinDir% z losowo wybran膮 nazw膮 z艂o偶on膮 z 11 cyfr oraz z rozszerzeniem .exe. Plik ten zawiera nast臋puj膮cy tekst:


W32.Supernova
---------------------------------------------------
      'Patch the leaks or the ship will sink'       
---------------------------------------------------
The worm also deletes all files from the C: root directory. 

Usuwanie szkodnika z zainfekowanego systemu

Je艣li oprogramowanie antywirusowe zainstalowane na twoim komputerze nie jest aktualne lub nie korzystasz z 偶adnego rozwi膮zania antywirusowego, w celu usuni臋cia szkodnika z zainfekowanego systemu wykonaj nast臋puj膮ce operacje:

  1. U偶yj Mened偶era zada艅 w celu zako艅czenia procesu trojana.
  2. Usu艅 oryginalny plik robaka (lokalizacja b臋dzie zale偶a艂a od sposobu przenikni臋cia programu do zaatakowanego komputera).
  3. Usu艅 nast臋puj膮c膮 warto艣膰 klucza rejestru systemowego:

    [HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
    "Supernova" = "%WinDir%.exe"

  4. Usu艅 kopie robaka:
     
    %WinDir%BigMac.exe
    %WinDir%Hello-Kitty.exe
    %WinDir%hellokitty.exe
    %WinDir%Cheese-Burger.exe
    %WinDir%Desktop-shooting.exe
    
  5. Usu艅 wszystkie kopie robaka z dysku twardego.
  6. Uaktualnij sygnatury zagro偶e艅 i wykonaj pe艂ne skanowanie komputera (w tym celu mo偶na pobra膰 darmow膮 wersj臋 testow膮 oprogramowania Kaspersky Anti-Virus).
I-Worm.Mimail.l (Kaspersky Lab), W32/Mimail.l@MM (McAfee),   W32.Mimail.L@mm (Symantec),   Win32.HLLM.Foo (Doctor Web),   W32/Mimail-L (Sophos),   Win32/Mimail.I@mm (RAV),   WORM_MIMAIL.L (Trend Micro),   Worm/Mimail.L.2 (H+BEDV),   W32/Mimail.L@mm (FRISK),   Win32:MiMail-L (ALWIL),   I-Worm/Mimail.L (Grisoft),   Win32.Mimail.L@mm (SOFTWIN),   Worm.Mimail.L (ClamAV),   W32/Mimail.L.worm (Panda),   Win32/Mimail.L (Eset)