Descrizione Breve
Una nuova variante del worm Welchi è stata rilevata il 12 Febbraio
2004.
Questa variante è funzionalmente simile al virus originale. Si
copia nel pc infetto come SVCHOST.EXE.
Il worm contiene link a diverse patch di sicurezza che tenta di installare.
Welchi.B prova inoltre a rimuovere Mydoom.
Potrebbe visualizzare il seguente testo sulla macchina infetta "LET
HISTORY TELL FUTURE !" e riferimenti al lancio della bomba atomica
durante la seconda guerra mondiale.
Descizione dettagliata
Il worm si avvia creando un mutex chiamato "WksPatch_Mutex"
dopo di che si installa come servizio.
Si copia nella directory di sistema di Windows come "svchost.exe"
Quando la data di sistema è all'interno del mase di giugno il
worm si disinstalla.
In certe occasioni il worm tenta di scaricare una delle seguenti patch
di windows:
http://download.microsoft.com/download/4/d/3/4d375d48-04c7-411f-959b-3467c5ef1e9a/
WindowsXP-KB828035-x86-CHS.exe
http://download.microsoft.com/download/a/4/3/a43ea017-9abd-4d28-a736-2c17dd4d7e59/
WindowsXP-KB828035-x86-KOR.exe
http://download.microsoft.com/download/e/a/e/eaea4109-0870-4dd3-88e0-a34035dc181a/
WindowsXP-KB828035-x86-ENU.exe
http://download.microsoft.com/download/9/c/5/9c579720-63e9-478a-bdcb-70087ccad56c/
Windows2000-KB828749-x86-CHS.exe
http://download.microsoft.com/download/0/8/4/084be8b7-e000-4847-979c-c26de0929513/
Windows2000-KB828749-x86-KOR.exe
http://download.microsoft.com/download/3/c/6/3c6d56ff-ff8e-4322-84cb-3bf9a915e6d9/
Windows2000-KB828749-x86-ENU.exe
Scandisce il computer per trovare file con queste estensioni:
.shtml
.shtm
.stm
.cgi
.php
.html
.htm
.asp
E lo sovrascrive con un file contenente il corpo del worm in formato
HTML, il codice è il seguente:
<html>
<body text="#FF0000" bgcolor="#000000"
<font size="7" face="Arial">
<p align="center">
LET HISTORY TELL FUTURE !<br>
<br>
1931.9.18<br>
1937.7.7<br>
1937.12.13 300,000 !<br>
<br>
1941.12.7<br>
1945.8.6 Little boy<br>
1945.8.9 Fatso<br>
<br>
1945.8.15<br>
Let history tell future !<br>
</p>
</font>
</body>
</html>
L'accesso ad Internet viene controllato per cercare di risolvere casualmente
uno dei seguenti:
microsoft.com
intel.com
google.com
In caso di fallimento, ritenta ogni 20 minuti.
Diffusione.
Il worm si diffonde attraverso una backdoor installata nel sistema dalle
varianti A e B del worm Mydoom.
In più utilizza lo stesso exploit della variante originale del
Welcki. La descrizione può essere trovata al seguente link:
http://www.symbolic.it/rassegna/welchi.html
Rilevazione
F-Secure Anti-Virus per Windows rileva Welchi.B con gli aggiornamenti
pubblicati il 12 Febbraio 2004:
[FSAV_Database_Version]
Version=2004-02-12_01
Descrizione: Mikko Hypponen, Katrin Tocheva 12 Febbraio2004;
F-Secure Corporation
|