Schade /
Payload:
Wanneer w32.spybot.afew eenmaal actief
word, gebeuren er de volgende acties:
1. Het gaat eerst kijken of er een programma
is dat dit virus tegehoud of dat dit
virus al actief is op de computer. Als
dit WEL zo is, dan zet het zichzelf weer
uit. Het zet zichzelf ook uit als het
virus op VMware gestart is.
2. Het kopieërt zichzelf als:
%Windir%\wscntify.exe
Opmerking:
- %Windir% is een variabele die verwijst
naar de Windows installatie folder.
Standaart is dit de map C:\Windows\
(Windows 95/98/Me/XP) of C:\Winnt\(Windows
NT/2000).
3. Het registreert zichzelf als de volgende
services, welke ervoor zorgt dat het
virus altijd gelijk start met Windows:
Service naam: windows security centre
Scherm naam: security centre
Pad naam: %Windir%\wscntify.exe
Omschrijving: security
4. Het maakt het volgende subregister
sleutel aan die hoort bij bovenstaande
service:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\windows
security centre
5. Het voegt de volgende waarde toe:
"ImagePath" = "%Windir%\wscntify.exe"
"DisplayName" = "security
centre"
"Description" = "security"
aan de subsleutel van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winrpc
6.Het maakt de volgende subleutel aan:
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\ENUM\ROOT\
LEGACY_WINDOWS_SECURITY_CENTRE
7. Het wijzigt de volgende waardes:
-"UpdatesDisableNotify" = "1"
-"AntiVirusDisableNotify" = "1"
-"FirewallDisableNotify" = "1"
-"AntiVirusOverride" = "1"
-"FirewallOverride" = "1"
in de subsleutel in het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security
Center
om uw security software uit te schakelen.
8. Het wijzigd de volgende waarde:
"EnableFirewall" = "0"
in de subsleutel van het register:
-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\
DomainProfile
-HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\
StandardProfile
om uw security software uit te schakelen.
9. Het wijzigd de volgende waarde:
"AUOptions" = "1"
in de subleutel van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
WindowsUpdate\Auto Update
om uw security software uit te schakelen.
10. Het wijzigd de volgende waarde:
"Start" = "4"
in de subleutels van het register:
-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc
-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TlntSvr
-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteRegistry
-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Messenger
om uw security software uit te schakelen.
11. Het wijzigd de volgende waarde:
"restrictanonymous" = "1"
in de subleutel van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
om uw security software uit te schakelen.
12. Het wijzigd de volgende waarde:
"EnableDCOM" = "N"
in de subleutel van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\OLE
om uw security software uit te schakelen.
13. Het wijzigd de volgende waardes:
"AutoShareWks" = "0"
"AutoShareServer" = "0"
in de subleutel van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\
parameters
om uw security software uit te schakelen.
14. Het wijzigd de volgende waarde:
"DoNotAllowXPSP2" = "1"
in de subleutel van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate
om uw security software uit te schakelen.
15. Het wijzigd de volgende waarde:
WaitToKillServiceTimeout" = "7000"
in de subleutel van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control
om er voor te zorgen dat uw anti-worm
software uitgeschakeld word.
16. Het kan zijn dat het uw gedeelde
mappen verwijderd.
17. Het zet de volgende services uit:
- Tlntsvr
- RemoteRegistry
- Messenger
- SharedAccess
- wscsvc
18. Het opent een achterdeur (=backdoor)
naar de IRC server link.sp4m.info op
TCP poort 61521. Deze geeft de aanvaller
(=hacker) de mogelijkheid om enkele,
niet gewilde, acties uit te voeren op
de geïnfecteerde computer:
- Download files
- Update itself
- Encrypt files and upload them
- Scan open ports
- List and end threads
- Get information relating to the Internet
Explorer start page
- Read, write, and delete registry values
- Perform denial of service attacks
19. Het kopieërt zichzelf naar
andere computers die zijn verbonden met
de geïnfecteerde computer. Dit doet
hij door een willekeurig IP adres te
kiezen. Het gebruikt onderstaande gebruikersnamen
en wachtwoorden om die computers te benaderen:
Gebruikersnamen:
- IPC$
- Admin$\
- Admin-\system32
- c$\winnt\system32
- c$\windows\system32
- d$\winnt\system32
- d$\windows\system32
Wachtwoorden:
- admin
- root
- 0
- 1
- 111
- 12
- 123
- 1234
- 12345
- 123456
- 654321
- !@-$
- !@-$%
- !@-$%^
- !@-$%^&
- asdf
- asdfgh
- server
20. Het kan zijn dat het naar onderstaande
websites verbind en het cgi script start:
[http://]park3.wakwak.com/~kyosuke/cgi-bin/env[VERWIJDERD]
[http://]cgi.figlar.net/cgi-bin/jenv[VERWIJDERD]
[http://]66.199.244.102/cig-bin/jenv[VERWIJDERD]
[http://]66.197.42.23/cgi-bin/jenv[VERWIJDERD]
[http://]cgi.figlar.net/asen[VERWIJDERD]
[http://]www.seacredit.com/cgi-bin/ip1[VERWIJDERD]
[http://]www.pe4ati.net/cgi-bin/proxyjudge-huy-vam-v-rylo-li4ery/prxjd[VERWIJDERD]
[http://]69.73.179.205/cgi-bin/lawina[VERWIJDERD]
21. Het kan zijn dat het zichzelf verspreid
via AOL Instant Messenger door zichzelf
te kopieëren naar info.backup en
info.html in de map van AIM. |