Network Security Distributor
 
   
 SYMBOLIC
 Antivirus Security Division
 
 12 Febbraio 2004
 
 NOME: Welchi.B
 ALIAS: Nachi.B, Welchia.B
 DIMENSIONE:12800 bytes


Descrizione Breve

Una nuova variante del worm Welchi è stata rilevata il 12 Febbraio 2004.

Questa variante è funzionalmente simile al virus originale. Si copia nel pc infetto come SVCHOST.EXE.

Il worm contiene link a diverse patch di sicurezza che tenta di installare. Welchi.B prova inoltre a rimuovere Mydoom.

Potrebbe visualizzare il seguente testo sulla macchina infetta "LET HISTORY TELL FUTURE !" e riferimenti al lancio della bomba atomica durante la seconda guerra mondiale.

Descizione dettagliata

Il worm si avvia creando un mutex chiamato "WksPatch_Mutex" dopo di che si installa come servizio.

Si copia nella directory di sistema di Windows come "svchost.exe"

Quando la data di sistema è all'interno del mase di giugno il worm si disinstalla.

In certe occasioni il worm tenta di scaricare una delle seguenti patch di windows:

http://download.microsoft.com/download/4/d/3/4d375d48-04c7-411f-959b-3467c5ef1e9a/
WindowsXP-KB828035-x86-CHS.exe
http://download.microsoft.com/download/a/4/3/a43ea017-9abd-4d28-a736-2c17dd4d7e59/
WindowsXP-KB828035-x86-KOR.exe
http://download.microsoft.com/download/e/a/e/eaea4109-0870-4dd3-88e0-a34035dc181a/
WindowsXP-KB828035-x86-ENU.exe
http://download.microsoft.com/download/9/c/5/9c579720-63e9-478a-bdcb-70087ccad56c/
Windows2000-KB828749-x86-CHS.exe
http://download.microsoft.com/download/0/8/4/084be8b7-e000-4847-979c-c26de0929513/
Windows2000-KB828749-x86-KOR.exe
http://download.microsoft.com/download/3/c/6/3c6d56ff-ff8e-4322-84cb-3bf9a915e6d9/
Windows2000-KB828749-x86-ENU.exe

Scandisce il computer per trovare file con queste estensioni:

.shtml
.shtm
.stm
.cgi
.php
.html
.htm
.asp

E lo sovrascrive con un file contenente il corpo del worm in formato HTML, il codice è il seguente:

<html>
<body text="#FF0000" bgcolor="#000000"
<font size="7" face="Arial">
<p align="center">
LET HISTORY TELL FUTURE !<br>
<br>
1931.9.18<br>
1937.7.7<br>
1937.12.13 300,000 !<br>
<br>
1941.12.7<br>
1945.8.6 Little boy<br>
1945.8.9 Fatso<br>
<br>
1945.8.15<br>
Let history tell future !<br>
</p>
</font>
</body>
</html>

L'accesso ad Internet viene controllato per cercare di risolvere casualmente uno dei seguenti:

microsoft.com
intel.com
google.com

In caso di fallimento, ritenta ogni 20 minuti.

Diffusione.

Il worm si diffonde attraverso una backdoor installata nel sistema dalle varianti A e B del worm Mydoom.

In più utilizza lo stesso exploit della variante originale del Welcki. La descrizione può essere trovata al seguente link:

http://www.symbolic.it/rassegna/welchi.html

Rilevazione

F-Secure Anti-Virus per Windows rileva Welchi.B con gli aggiornamenti pubblicati il 12 Febbraio 2004:

[FSAV_Database_Version]

Version=2004-02-12_01

Descrizione: Mikko Hypponen, Katrin Tocheva 12 Febbraio2004;

F-Secure Corporation


Contatti | Dove Siamo | Trademark