W32/Netsky-D
(1. ožujka 2004.)

 

Sophos nas je obavijestio o pojavi novog crva W32/Netsky-D za koji je Sophos Plc primio veći broj prijava otkrivanja. Qubis d.o.o. je do sada primio mali broj dojava otkrivanja ovog crva u Hrvatskoj. Crv W32/Netsky-D prepoznavat će Sophos Anti-Virus za travanj 2004. (v.3.80).

Instalacije svih korisnika koji koriste EMLibrary, Sophosov alat za automatizirano dograđivanje putem Interneta, dograđene su automatski 1. ožujka 2004., kada je objavljena prva verzija ove dogradnje ili nakon toga, ovisno o tome kako je podešena učestalost dograđivanja.

Svim korisnicima preporučujemo da, ako već nisu, svoje programe Sophos Anti-Virus odmah dograde hitnom dogradnjom za prepoznavanje ovog crva, koju možete naći na http://www.sophos.com/downloads/ide/.

Vrsta

Win32 crv

Alias

W32/Netsky.c@MM

Način širenja

Širi se elektroničkom poštom.

Aktivnosti / Simptomi / Posljedice

Elektronička poruka s inficiranom datotekom može sadržavati sljedeće dijelove:

Pošiljatelj (From:)

(slučajno odabrana adresa)
 
Primatelj (To:)

(slučajno odabrana adresa)
 
Subjekt (Subject:)
  • Re: Approved
  • Re: Details
  • Re: Document
  • Re: Excel file
  • Re: Hello
  • Re: Here
  • Re: Here is the document
  • Re: Hi
  • Re: My details
  • Re: Re: Document
  • Re: Re: Message
  • Re: Re: Re: Your document
  • Re: Re: Thanks!
  • Re: Thanks!
  • Re: Word file
  • Re: Your archive
  • Re: Your bill
  • Re: Your details
  • Re: Your document
  • Re: Your letter
  • Re: Your music
  • Re: Your picture
  • Re: Your product
  • Re: Your software
  • Re: Your text
  • Re: Your website
Poruka (Message:)
  • Your file is attached.
  • Please read the attached file.
  • Please have a look at the attached file.
  • See the attached file for details.
  • Here is the file.
  • Your document is attached.
Privitak (Attachment:)

Naziv datoteke:
  • all_document.pif
  • application.pif
  • document.pif
  • document_4351.pif
  • document_excel.pif
  • document_full.pif
  • document_word.pif
  • message_details.pif
  • message_part2.pif
  • mp3music.pif
  • my_details.pif
  • your_archive.pif
  • your_bill.pif
  • your_details.pif
  • your_document.pif
  • your_file.pif
  • your_letter.pif
  • your_picture.pif
  • your_product.pif
  • your_text.pif
  • your_website.pif
  • yours.pif

Kada se aktivira, može prikazati lažnu poruku ""The file could not be opened" ("Ne mogu otvoriti datoteku."), ali se crv aktivira. Na računalu pretražuje datoteke  MSG, OFT, SHT, DBX, TBB, ADB, DOC, WAB, ASP, UIN, RTF, VBS, HTML, HTM, PL, PHP, TXT i EML iz kojih prikuplja elektroničke adrese na koje će poslati inficirane poruke.

Kreira sljedeću datoteku:

i u registry dodaje:

kako bi osigurao automatsko aktiviranje pri sljedećem pokretanju računala.

Pretražuje datoteke na particijama od C: do Z: u potrazi za elektroničkim adresama.

Uklanjanje

Automatsko uklanjanje

Sophosovim alatom za uklanjanje crva.

Ručno uklanjanje

Windows 9X klasa:

Windows NT-klasa:

Zaštita od infekcije

Ostalo

Sažetak svojstava

Širenje
Elektroničkom poštomR
Lažna adresa u polju 'From:'R
Dijeljene mrežne mapeQ
'Peer-2-peer' mrežeQ
OstaloQ
Aktivnost
Zaustavlja Sophosove serviseQ
Mijenja registryR
Kreira / mijenja datotekeR
Omogućava  backdoor pristupQ
Otvara portQ
Bilježi aktivnosti tipkovnice (KeyLogging)Q
Automatski se obnavljaQ
Uklanjanje
Uklanjanjem (DOS ili Safe mode + cmd prompt)R
Promjenom registry-jaR
Čišćenjem datotekaQ
Uklanjanjem datotekaR
Zaštita
Primjenom servisnog paketa ili sigurnosne zakrpe za OS ili napadnutu aplikaciju?
Filtriranjem sadržaja na proxy poslužiteljuQ
Filtriranjem sadržaja na poslužitelju elektroničke pošteR
Aktiviranjem vatrozidaQ
Podukom korisnika o sigurnom korištenju InternetaR