W32/Netsky-B
(19. veljače 2004.)

 

Sophos nas je obavijestio o pojavi novog crva W32/Netsky-B za koji je Sophos Plc primio nekoliko prijava otkrivanja. Qubis d.o.o. do sada nije primio dojavu otkrivanja ovog crva u Hrvatskoj. Crv W32/Netsky-B prepoznavat će Sophos Anti-Virus za travanj 2004. (v.3.80).

Instalacije svih korisnika koji koriste EMLibrary, Sophosov alat za automatizirano dograđivanje putem Interneta, dograđene su automatski 19. veljače 2004., kada je objavljena prva verzija ove dogradnje ili nakon toga, ovisno o tome kako je podešena učestalost dograđivanja.

Svim korisnicima preporučujemo da, ako već nisu, svoje programe Sophos Anti-Virus odmah dograde hitnom dogradnjom za prepoznavanje ovog crva, koju možete naći na http://www.sophos.com/downloads/ide/.

Vrsta

Win32 crv

Alias

Win32/Netsky.B, W32.Netsky.B@mm, WORM_NETSKY.B

Način širenja

Širi se elektroničkom poštom i dijeljenim folderima.

Aktivnosti / Simptomi / Posljedice

Elektronička poruka s inficiranom datotekom može sadržavati sljedeće dijelove:

Pošiljatelj (From:)

(slučajno odabrana adresa)
 
Primatelj (To:)

(slučajno odabrana adresa)
 
Subjekt (Subject:)

  • unknown
  • fake
  • stolen
  • information
  • warning
  • something for you
  • read it immediately
  • hello
Poruka (Message:)

  • something is fool
  • something is going wrong
  • you are bad
  • you try to steal
  • you feel the same
  • you earn money
  • thats wrong
  • why?
  • take it easy
  • reply
  • do you?
  • that's funny
  • here, the cheats
  • here, the introduction
  • here, the serials
  • from the chatter
  • about me
  • information about you
  • something is going wrong!
  • stuff about you?
  • greetings
  • see you
  • here it is
  • that is bad
  • yes, really?
  • i found this document about you
  • your name is wrong
  • i hope it is not true!
  • kill the writer of this document!
  • something about you!
  • I have your password!
  • you are a bad writer
  • is that from you?
  • i wait for a reply!
  • is that your account?
  • is that your name?
  • is that true?
  • here
  • my hero
  • read it immediately!
  • here is the document.
  • read the details.
  • i'm waiting
  • what does it mean?
  • anything ok?
Privitak (Attachment:)

Naziv datoteke:
  • misc
  • party
  • disco
  • part2
  • mail2
  • object
  • ranking
  • dinner
  • release
  • final
  • location
  • jokes
  • friend
  • website
  • mails
  • story
  • found
  • nomoney
  • aboutyou
  • shower
  • topseller
  • product
  • swimmingpool
  • bill
  • note
  • concert
  • textfile
  • posting
  • stuff
  • attachment
  • details
  • creditcard
  • message
  • ps
  • msg
  • talk
  • document
  • unknown
  • fake
  • stolen
  • information
  • warning
  • something for you
  • read it immediately
  • hello

Nastavak:

  • DOC
  • RTF
  • HTM
  • PIF
  • COM
  • SCR
  • EXE
  • ZIP

Kada se aktivira, može prikazati lažnu poruku ""The file could not be opened" ("Ne mogu otvoriti datoteku."), ali se crv aktivira. Na računalu pretražuje datoteke  MSG, OFT, SHT, DBX, TBB, ADB, DOC, WAB, ASP, UIN, RTF, VBS, HTML, HTM, PL, PHP, TXT i EML iz kojih prikuplja elektroničke adrese na koje će poslati inficirane poruke.

Kreira sljedeću datoteku:

i u registry dodaje:

kako bi osigurao automatsko aktiviranje pri sljedećem pokretanju računala.

Iz registry-ja uklanja stavke koje dodaju crvi W32/MyDoom-A i W32/MyDoom-B.

Pretražuje particije od C: do Z: u potrazi za direktorijima s rječju "share" ili "sharing" i tamo ostavlja svoju kopiju pod jednim od sljedećih naziva:

Uklanjanje

Automatsko uklanjanje
Ručno uklanjanje

Windows 9X klasa:

Windows NT-klasa:

Zaštita od infekcije

Ostalo

Sažetak svojstava

Širenje
E-MailR
Network shareR
P2PQ
OstaloQ
Aktivnost
Zaustavlja SophosQ
Mijenja registryR
Kreira / Mijenja datotekeR
Otvara backdoorR
Otvara portR
KeyLoggingQ
Automatska obnovaQ
Uklanjanje
Alat za automatsko čišćenjeR
Čišćenje / Uklanjanje (DOS / Safe mode + Cmd prompt)R
Promjena registry-jaR
Čišćenje datotekaQ
Uklanjanje datotekaR
Zaštita
Zakrpa za OS / aplikaciju?
Filtriranje sadržaja na poslužitelju elektroničkih porukaR
VatrozidQ
Poduka korisnikaR