WORM_VOBFUS.DH
Windows 2000, Windows XP, Windows Server 2003
Tipo de grayware:
Worm
Destrutivo:
N?o
Criptografado:
Sim
In the Wild:
Sim
Vis?o geral
Wird durch das Anschlie?en infizierter Wechsellaufwerke auf ein System ¨¹bertragen.
Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuf¨¹hren, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.
Detalhes t¨¦cnicos
?bertragungsdetails
Wird durch das Anschlie?en infizierter Wechsellaufwerke auf ein System ¨¹bertragen.
Installation
Schleust die folgenden Eigenkopien in das betroffene System ein:
- %User Profile%\{random}.exe
(Hinweis: %User Profile% ist der Ordner f¨¹r Benutzerprofile des aktuellen Benutzers, normalerweise C:\Windows\Profile\{Benutzername} unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername} unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername} unter Windows 2000, XP und Server 2003.)
Autostart-Technik
F¨¹gt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Run
{random} = "%User Profile%\{random}.exe /O"
Andere System?nderungen
F¨¹gt die folgenden Registrierungseintr?ge als Teil der Installationsroutine hinzu:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\
Microsoft\Windows\WindowsUpdate\
AU
NoAutoUpdate = "1"
?ndert die folgenden Registrierungseintr?ge, um Dateien mit dem Attribut 'Versteckt' zu verbergen:
HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\Explorer\
Advanced
ShowSuperHidden = "0"
(Note: The default value data of the said registry entry is 1.)
Verbreitung
Schleust folgende Kopie(n) von sich selbst in alle Wechsellaufwerke ein:
- Passwords.exe
- Porn.exe
- {random}.exe
- Secret.exe
- Sexy.exe
Legt eine AUTORUN.INF-Datei ab, um automatisch die eingeschleusten Kopien auszuf¨¹hren, wenn ein Benutzer auf die Laufwerke eines betroffenen Systems zugreift.
Die besagte .INF-Datei enth?lt die folgenden Zeichenfolgen:
{garbage characters}
[autorun]
iCON={random}.exe,0
{garbage characters}
open={random}.eXe
{garbage characters}
acTioN=16375
{garbage characters}
uSeauTOplay=1
{garbage characters}
Download-Routine
L?dt aktualisierte Eigenkopien von den folgenden Websites herunter:
- http://{BLOCKED}u/m/3532.exe
- http://{BLOCKED}u/m/a371.exe