Tool di disinfezione
F-Secure ha rilasciato un Tool di disinfezione.
E' disponibile al dowload ai seguenti link:
ftp://ftp.f-secure.com/anti-virus/tools/f-netsky.exe
ftp://ftp.f-secure.com/anti-virus/tools/f-netsky.zip
Istruzioni per l'utilizzo del tool di disinfezione
ftp://ftp.f-secure.com/anti-virus/tools/f-netsky.txt
Tool di disinfezione per amministratori centralizzati
http://www.europe.f-secure.com/tools/f-netsky.jar
ftp://ftp.europe.f-secure.com/anti-virus/tools/f-netsky.jar
Descrizione breve
Una nuova variante del worm Netsky è stata rilevata il 1 Marzo
2004 e si sta diffondendo rapidamente. Questo worm non contiene molte
delle stringhe che erano presenti nelle varianti precedenti e non si copia
nelle directory condivise. Netsky.D si diffonde solamente come un allegato
eseguibile infetto.
Descrizione Dettagliata
La descrizione delle versioni precedenti di NetSky possono essere trovate
ai seguenti link
W32/NetSky.C@mm:
Variante C
W32/NetSky.B@mm: Variante
B
W32/NetSky.A@mm: Variante
A
I. Il worm è compresso con Petite ed è di 17424 bytes. Il
file estratto occupa 28 Kilobytes.
2. Il worm non mostra una finestra di errore quando viene eseguito per
la prima volta.
3. Il 2 di marzo il worm utilizza il Pc speaker ed invia suoni ripetutamente
dalle 6:00 alle 8:59. Si può controllare un sample del suono all'indirizzo
http://www.f-secure.com/weblog/
Come nelle varianti precedenti, NetSky.D si installa come file WINLOGON.EXE
nella directory di sistema di Windows e crea una chiave di avvio per questo
file nel registro di Windows:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ICQ Net" = "%windir%\winlogon.exe -stealth"
dove %windir% rappresenta la directory di sistema
di Windows.
La variante NetSky.D cancella le seguenti chiavi del registro
[HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF]
[HKLM\System\CurrentControlSet\Services\WksPatch]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
KasperskyAv
Explorer
Taskmon
system.
msgsvr32
DELETE ME
service
Sentry
Windows Services Host
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
KasperskyAv
Explorer
d3dupdate.exe
au.exe
OLE
Windows Services Host
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
system.
Il worm ha le stesse estensioni dei file che usa per collezionare indirizzi
mail. Questi file sono ricercati in tutti i drive da c: a Z:, escludendo
il drive del CD-ROM. Qui a seguito le estensioni usate dal worm
.eml
.txt
.php
.pl
.htm
.html
.vbs
.rtf
.uin
.asp
.wab
.doc
.adb
.tbb
.dbx
.sht
.oft
.msg
.shtm
.cgi
.dhtm
Come nella precedente variante il worm è in grado di discriminare
gli indirizzi che contengono le seguenti stringhe e non mandarevi le e-mail
infette:
icrosoft
antivi
ymantec
spam
avp
f-secur
itdefender
orman
cafee
aspersky
f-pro
orton
fbi
abuse
messagelabs
skynet
Il subject delle mail infette mandate dal worm può essere uno dei
seguenti:
Re: Document
Re: Re: Document
Re: Re: Thanks!
Re: Thanks!
Re: Your document
Re: Here is the document
Re: Your picture
Re: Re: Message
Re: Hi
Re: Hello
Re: Re: Re: Your document
Re: Here
Re: Your music
Re: Your software
Re: Approved
Re: Details
Re: Excel file
Re: Word file
Re: My details
Re: Your details
Re: Your bill
Re: Your text
Re: Your archive
Re: Your letter
Re: Your product
Re: Your website
Il body del messaggio infetto può essere uno dei seguenti:
Your document is attached.
Here is the file.
See the attached file for details.
Please have a look at the attached file.
Please read the attached file.
Your file is attached
L'allegato infetto ha un nome casuale generato dalla
seguente lista:
your_document.pif
your_document.pif
document.pif
message_part2.pif
your_document.pif
document_full.pif
your_picture.pif
message_details.pif
your_file.pif
your_picture.pif
document_4351.pif
yours.pif
mp3music.pif
application.pif
all_document.pif
my_details.pif
document_excel.pif
document_word.pif
my_details.pif
your_details.pif
your_bill.pif
your_text.pif
your_archive.pif
your_letter.pif
your_product.pif
your_website.pif
Il worm non utilizza nessun exploit per eseguirsi la prima volta. Un
utente deve eseguire l'allegato per essere infettato
Rilevazione
F-Secure Anti-Virus rileva Netsky.D con gli aggiornamenti pubblicati il
1 Marzo 2004:
[FSAV_Database_Version]
Version=2004-03-01_03
Descrizione: Alexey Podrezov and Katrin Tocheva, 1 Marzo 2004
F-Secure Corporation
|