www.lobika.be  
 
Home Virus nieuws Onlinescanners Hoax nieuws Autocar Truck ---
Online virusscanners
 
»
Panda
»
Pitstop
»
Symantec
»
F - Secure
»
McAfee
»
Freedom
»
Housecall
»
Ahnlab
»
Kaspersky
»
RAV
»
Bitdefender
 
»
Computer Associates
»
Command Software
 
Online Spyware scanner
 
»
Pestscan
»
Spy Zero
»
Spy Audit
»
X Cleaner
 
Online Trojan scanner
 
»
Windows Security
Naam: W32.Maslan.A@mm
Datum 09 december 2004
Aliassen Maslan.A [F-Secure]
Net-Worm.Win32.Maslan.a [Kaspersky]
W32/Maslan-A [Sophos]
WORM_MASLAN.A [Trend Micro]
Type Worm
Risico Laag
Besturing Microsoft Windows
 
Eigenschappen
Maslan is een mass-mailer internetworm dat gebruik maakt van zijn eigen SMTP engine om virussen door te sturen naar andere e-mailadressen.
Het virus wordt geactiveert door het bijlagebestand handmatig te openen.

Backdoor
Na infectie installeert het een backdoor waarmee de virusschrijver/aanvaller volledige controle kan uitoefenen op het systeem.

Toegang tot wachtwoorden
Ook controleert het automatisch uw browser, Internet Explorer, op het intypen van bepaalde woorden; evocash, e-bullion, e-gold, mail, bank, trade & paypal. Zogauw een sessie met een dergelijk woord wordt gevonden onthoud het automatisch alle ingevoerde cijfers/letter combinaties. Deze worden vervolgens naar de aanvaller gestuurt.

Payload/Schade

* Eindigt de volgende processen:
_AVPM.EXE
_AVPCC.EXE
_AVP32.EXE
ZONEALARM.EXE
ZAPSETUP3001.EXE
ZONALM2601.EXE
ZAPRO.EXE
VIRUSMDPERSONALFIREWALL.EXE
VIR-HELP.EXE
VFSETUP.EXE
TAUMON.EXE
TASKMON.EXE
TASKMGR.EXE
TASKMG.EXE
RESCUE32.EXE
PROCESSMONITOR.EXE
PADMIN.EXE
OUTPOSTINSTALL.EXE
OUTPOST.EXE
NPROTECT.EXE
NORTON_INTERNET_SECU_3.0_407.EXE
NETUTILS.EXE
NETMON.EXE
NC2000.EXE
NAVWNT.EXE
NAVW32.EXE
NAVDX.EXE
AUTO-PROTECT.NAV80TRY.EXE
NAV.EXE
KILLPROCESSSETUP161.EXE
KERIO-WRP-421-EN-WIN.EXE
KERIO-WRL-421-EN-WIN.EXE
KERIO-PF-213-EN-WIN.EXE
KAVPF.EXE
KAVPERS40ENG.EXE
KAVLITE40ENG.EXE
JAMMER.EXE
GUARDDOG.EXE
GUARD.EXE
DRWEBUPW.EXE
DRWEB32.EXE
DRWATSON.EXE
CLICK.EXE
CLEANPC.EXE
CLEANER3.EXE
CLEANER.EXE
AVPUPD.EXE
AVPTC32.EXE
AVPM.EXE
AVPDOS32.EXE
AVPCC.EXE
AVP32.EXE
AVP.EXE
AVKWCTl9.EXE
AVKSERVICE.EXE
AVKSERV.EXE
AVKPOP.EXE
AVGUARD.EXE
AUTOUPDATE.EXE
AUPDATE.EXE
ATGUARD.EXE
ANTIVIRUS.EXE
ANTI-TROJAN.EXE

* Gebruikt rootkit (Een rootkit is een set programma's om na het verkrijgen van root access op een machine jezelf onzichtbaar te houden)technieken om de dossiers en de processen te verhinderen.

* Het virus maakt verbinding via een remote IRC server om backdoor instructies te ontvangen.

* Het virus controleerd Internet Explorer vensters met 1 van de volgende strings:
evocash
e-bullion
e-gold
mail
bank
trade
paypal

Wanneer 1 van deze strings is gevonden worden de gegevens opgeslagen en doorgestuurd naar een remote website.

* Het virus zoekt op de harde schijf naar bestanden met de volgende substrings:
distr
download
setup
share

* Het virus verzamelt e-mail adressen uit de volgede extenties:
xml
xls
wsh
wab
uin
txt
tbb
stm
shtm
sht
php
oft
ods
nch
msg
mm
f
mht
mdx
mbx
jsp
htm
eml
dhtm
dbx
cgi
cfg
asp
adb

* Het virus negeert de e-mail adressen met de volgende substrings:
mail.com
freemail.com
hotmail.com
yahoo.com
msn.com
aol.com
subscribe
accoun
certific
listserv
ntivi
admin
mozilla
utgers.ed
tanford.e
pgp
acketst
secur
isc.o
isi.e
ripe.
arin.
sendmail
rfc-ed
ietf
iana
usenet
fido
linux
kernel
google
ibm.com
fsf.
gnu
mit.e
bsd
math
unix
berkeley
foo.
mysqlruslis
nodomai
mydomai
example
inpris
borlan
sopho
panda
syma
avp
abuse
www
spam
spm
test
page
the.bat
gold-certs
feste
submit
not
help
service
privacy
somebody
soft
contact
site
rating
bugs
you
your
someone
anyone
nothing
nobody
noone
webmaster
postmaster
samples
info
root

Het e-mailbericht heeft de volgende karakters:

* Van: [spoofed; zijn verschillende e-mailadressen van een niet werkelijke afzender]

* Onderwerp:
123

* Bijlage:
PlayGirls2.exe

* Bericht:
Hello [willekeurige naam]
--
Best regards,
[Willekeurige naam]

* Naam bijlagebestand:
PlayGirls2.exe


Preventieve maatregelen
Herkenning van besmetting:

Bestanden
* Aanwezigheid van de volgende bestanden in de standaard Windows\System(**) directory:

___j.dll (Een deel van de worm het bestand svchost.exe besmet)
___r.exe (De belangrijkste uitvoerbare worm)
___synmgr.exe (Herkend als W32.IRCBot)
___n.exe (Herkend als W32.IRCBot)
___e (Bevat de worm, MIME gecodeerd)
___u (Verspreider van het virus)

*Verwijderd de volgende bestanden in de standaard Windows\System(**) directory en maakt ze opnieuw aan, de worm gebruikt deze bestanden om de verzamelde gegevens op te slaan:

Alaftp
AlaMail
AlaScan
AlaDdos

(**) (c:\Windows\System bij Win95/98/Me & c:\Windows\System32 bij Win2000, XP en NT)

Registry
Creatie van de registry-sleutels:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Met de waarde:

"Microsoft Synchronization Manager"="___synmgr.exe"
"Microsoft Windows DHCP"="___r.exe"

Creatie van de registry-sleutels:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
RunServices

Met de waarde:

"Microsoft Synchronization Manager"="___synmgr.exe"


Verwijder instructies
1a. Verwijder het virus met één van de gratis online scanners, klik hier

1b. Indien Windows niet meer naar behoren functioneert. Start uw systeem dan op via een orginele opstartdiskette.

2. Controleer hierna uw systeem op nog aanwezige bestanden en registry-regels voor zover nog aanwezig: verwijder deze handmatig.

Aanpassen van de registry?
Wij adviseren aanpassingen in de registry van Windows alleen te laten uitvoeren door Windows-specialisten.

3.A. - Start de pc op in de veilige modus, maar sluit eerst alle programma's af en sluit de pc af.
Haal vervolgens de stroom eraf en wacht 30 seconden (Dit mag NIET worden overgeslagen!!). Start de pc dan weer op, en door tijdens het opstarten van de pc de CTRL of F8 knop vast te houden (afhankelijk van het besturingssysteem) zal er een menu verschijnen. In dat menu selecteer je dan met behulp van de pijltjestoetsen de optie veilige modus en dan druk je op enter.

De pc zal dan opstarten in de veilige modus. In sommige gevallen kan het gebeuren dat de pc een 'keyboard error' geeft als je de CTRL of F8 knop indrukt, en in dat geval moet je even wachten tot de BIOS geladen is en dan de betreffende toets indrukken. Overigens kan alleen Windows NT niet in de veilige modus worden opgestart. Bij alle andere versies is dit wel mogelijk.

3.B. Klik op start en klik dan via programma's op MSDOS prompt.
Een dos scherm zal nu openen waar je als het goed is c:\windows> ziet staan.
Mocht er achter c:\windows> nog iets staan, type dan cd.. en druk daarna op enter.
-Type daarna "regedit"

Note voor XP-gebruikers
Het is belangrijk dat je de registry opent van de lokale machine, en niet van een individuele user. Daarom even de directorie wijzigen via de instructie cd.. Je komt dan uit in de directorie C:\Windows

3.C. De register editor zal nu openen, en het wordt ten strengste aanbevolen om een kopie van het register te maken VOOR dat je dingen gaat veranderen. Het register is het hart van je pc en als je hier dingen verkeerd in veranderd en/of verwijderd is het mogelijk dat je pc niet goed of zelfs helemaal niet meer werkt. Je kunt een kopie maken door bovenin de register editor op deze computer te klikken en vervolgens op register en dan op registerbestand exporteren.

3.D. - Aanpassen van het register.
Het is de bedoeling dat je dan op zoek gaat naar de volgende sleutel:
- Zie specificatie boven onder "herkenning van besmetting".

- Een registry sleutel verwijst in de "Waarde" altijd naar een bestand, vaak het virusbestand, gebruik de zoekfunctie van het register (CTRL-F) om deze bestanden (en bijbehorende sleutels) op te zoeken.

Als je op de sleutel klikt dan zie je in de rechter helft van je scherm welke waarden daar in zitten. Selecteer net zolang totdat je de juiste sleutel volledig kan zien in het linkerscherm. Klik vervolgens met de rechtermuisknop op de eindwaarde en kies "verwijderen".

3.E. Sluit vervolgens dit venster.

3.F. Sluit de pc af, wacht weer dertig seconden en start de pc dan op de normale manier op.

3.G. Voor nogmaals een volledige scan uit op uw systeem. Of met ge-update AV-software of met een online scanner

Bronnen: Virusalert | Symantec | McAfee | Bitdefender
Zoeken op deze site
 


powered by FreeFind
 
Removal Tools
 
 
Virus Overzicht
 
Klik op een letter
 
Virus Nieuwsbrief
 
 
Stinger Tool
 
 
Avast Tool
 
 
Windows Update