ESTE SERVIÇO PODE CONTER TRADUÇÕES FEITAS PELO GOOGLE. O GOOGLE SE ISENTA DE TODAS AS GARANTIAS RELACIONADAS ÀS TRADUÇÕES, EXPRESSAS OU IMPLÍCITAS, INCLUINDO QUALQUER RESPONSABILIDADE EM RELAÇÃO À PRECISÃO, CONFIABILIDADE E QUALQUER DEVER IMPLÍCITO SOBRE SUA COMERCIALIZAÇÃO, ADEQUAÇÃO PARA UM FIM ESPECÍFICO E NÃO-VIOLAÇÃO. Para sua conveniência, o site da Kaspersky Lab foi traduzido com a utilização do software de tradução Google Tradutor. Foram realizados esforços razoáveis para o oferecimento de uma tradução precisa; entretanto, as traduções automatizadas não são perfeitas e tampouco pretendem substituir a tradução qualificada de especialistas. Essas traduções são fornecidas como um serviço para os usuários do site da Kaspersky Lab e são exibidas "como estão". Não há nenhuma garantia de qualquer tipo, seja expressa ou implícita, sobre a precisão, confiabilidade, ou exatidão de quaisquer traduções feitas do inglês para qualquer outro idioma. Alguns conteúdos (como imagens, vídeos, Flash, etc.) podem não estar corretamente traduzidos devido às limitações do programa de tradução.
Classe
Email-Worm
Plataforma
Win32

Classe principal: VirWare

Vírus e worms são programas maliciosos que se auto-replicam em computadores ou através de redes de computadores sem que o usuário esteja ciente; cada cópia subsequente de tais programas maliciosos também é capaz de se auto-replicar. Programas maliciosos que se espalham através de redes ou infectam máquinas remotas quando são ordenados pelo “proprietário” (por exemplo, Backdoors) ou programas que criam múltiplas cópias que não podem se auto-replicar não fazem parte da subclasse Vírus e Worms. A principal característica usada para determinar se um programa é ou não classificado como um comportamento separado dentro da subclasse Vírus e Worms é como o programa se propaga (ou seja, como o programa malicioso espalha cópias de si mesmo via recursos locais ou de rede). como arquivos enviados como anexos de email, através de um link para um recurso web ou FTP, através de um link enviado em uma mensagem ICQ ou IRC, via redes de compartilhamento de arquivos P2P, etc. Alguns worms são distribuídos como pacotes de rede; estes penetram diretamente na memória do computador, e o código do worm é então ativado. Os worms usam as seguintes técnicas para penetrar em computadores remotos e iniciar cópias de si mesmos: engenharia social (por exemplo, uma mensagem de email sugerindo que o usuário abre um arquivo anexado), explorando erros de configuração de rede (como copiar para um disco totalmente acessível) e explorando lacunas na segurança do sistema operacional e do aplicativo. Os vírus podem ser divididos de acordo com o método usado para infectar um computador: vírus de arquivo vírus do setor de inicialização vírus de macro vírus de script Qualquer programa dentro dessa subclasse pode ter funções adicionais de cavalo de Tróia. Também deve ser notado que muitos worms usam mais de um método para distribuir cópias via redes. As regras para classificar objetos detectados com múltiplas funções devem ser usadas para classificar esses tipos de worms.

Classe: Email-Worm

Email-Worms espalhado via email. O worm envia uma cópia de si mesmo como um anexo a uma mensagem de e-mail ou um link para seu arquivo em um recurso de rede (por exemplo, um URL para um arquivo infectado em um site comprometido ou um site de propriedade de hackers). No primeiro caso, o código do worm é ativado quando o anexo infectado é aberto (ativado). No segundo caso, o código é ativado quando o link para o arquivo infectado é aberto. Em ambos os casos, o resultado é o mesmo: o código do worm é ativado. Os worms de email usam uma variedade de métodos para enviar emails infectados. Os mais comuns são: usar uma conexão direta com um servidor SMTP usando o diretório de e-mail embutido no código do worm usando os serviços do MS Outlook usando as funções do Windows MAPI. Os worms de e-mail usam várias fontes diferentes para encontrar endereços de e-mail para os quais os e-mails infectados serão enviados: o catálogo de endereços do MS Outlook, um banco de dados de endereços WAB .txt armazenado no disco rígido: o worm pode identificar quais strings são e-mails de endereços de e-mail na caixa de entrada (alguns worms de e-mail até mesmo “respondem” a e-mails encontrados na caixa de entrada) Muitos worms de e-mail usam mais de uma das fontes listadas acima. Há também outras fontes de endereços de e-mail, como catálogos de endereços associados a serviços de e-mail baseados na web.

Plataforma: Win32

O Win32 é uma API em sistemas operacionais baseados no Windows NT (Windows XP, Windows 7, etc.) que oferece suporte à execução de aplicativos de 32 bits. Uma das plataformas de programação mais difundidas do mundo.

Descrição

Detalhes técnicos

Ganda é um vírus worm que se espalha pela Internet como anexo de e-mail. Ele insere seu componente em arquivos Win32 PE executáveis ​​do Win32 e se protege contra programas antivírus.

O worm em si é um arquivo EXE do Windows PE com 45056 bytes de tamanho. Ele é escrito na linguagem de programação Assembler e contém as seguintes sequências criptografadas:

 [WORM.SWEDENSUX] Codificado por Uncle Roger em H�rn�sand, Suécia, 03.03. Eu estou sendo discriminado pelo sistema escolar sueco. Esta é uma resposta oito longos anos de discriminação. Eu apoio libertadores de animais em todo o mundo.

As mensagens com o worm contêm as strings de texto (strings secundárias podem ser ignoradas por programas de e-mail):

 --parte 1 Tipo de conteúdo: multiparte / alternativa; limite = "part2" --parte 2 Tipo de conteúdo: text / plain; charset = "iso-8859-1" Content-Transfer-Encoding: quoted-printable Myzli! --parte 2 Tipo de conteúdo: text / html; charset = "iso-8859-1" Content-Transfer-Encoding: quoted-printable   Corpo de massagem  --parte 2-- --parte 1 Tipo de conteúdo: application / octet-stream Content-Transfer-Encoding: base64 Content-Disposition: anexo; filename = "xx.scr"

Um título e um corpo da mensagem são selecionados a partir das seguintes variantes em inglês e em sueco. O idioma escolhido depende das configurações de idioma do computador.

Variantes da mensagem sueca:

Variante 1:

 Título: =? Iso-8859-1? Q? Olaglig_sk = E4rmsl = E4ckare = 3F? = Corpo da mensagem: Hej! Min filho visade mig denna sk = E4rmsl = E4ckare som jag misst = E4nker kan = bryta mot lagen om hets mot folkgrupp. Eftersom du = E4r verksam som = jurista, s = E5 vore jag tacksam f = F6r e fackmans syn p = E5 saken. Tack = p = E5 f = F6rhand.

Variante 2:

 Título: Rashets eller inte? Corpo da mensagem: Hejsan! Dado mínimo = E4rare gjorde mig uppm = E4rksam p = E5 att denna = sk = E4rmsl = E4ckare m = F6jligen kan t = E4nkas vara ett verk av rasister. Nu = vet jag varken ut eller in eftersom jag hade t = E4nkt anv = E4nda den p = E5 = min skoldator. B = F6r Jag Forts = E4tta att anv = E4nda den? Svara helst = snarast. Tack p = E5 f = F6rhand.

Variante 3:

 Título: Hakkors Corpo da mensagem: Hej! Mínimo klassf = F6rest = E5ndare gick eu taket n = E4r hon fick se = sk = E4rmsl = E4ckaren som jag har anv = E4nt sob tv = E5 terminer. Hon = anklagade mig f = F6r anti-semitismo eftersom den ibland visar ett hakkors. = ' Tycker du att jag b = F6r Aceitar deteta fr = E5n henne? Vore tacksam f = F6r = ett utl = E5tande fr = E5n dig. Svara helst = E5 snart det g = E5r.

Variante 4:

 Título: Suspekta semaforer. Corpo da mensagem: Hejsan! Eu skolan hittade jag em CD skiva som inneh = F6ll bl.a ​​denna = sk = E4rmsl = E4ckare. En l = E4rare som = E5kade kasta ett = F6ga p = E5 den = avf = E4rdade dess inneh = E5ll som ren propaganda rasistisk. Sj = E4lv tycker = Jag inte att det = E4r n = E5got att orda om. Vore tacksam f = F6r din uppfattning. Tack p = E5 f = F6rhand.

Variante 5:

 Título: =? Iso-8859-1? Q? Avskyv = E4rd_reklam? Corpo da mensagem: Hej! Mentalidade mínima = E5rige filho fick denna sk = E4rmsl = E4ckare p = E5 em CD skiva via = ett massutskick av reklam. Jag uppr = F6rs = F6ver det = E4tt p = E5 vilket = rasistiska och nazistiska propagandista até = E5ts f = F6rmedla sin = avskyv = E4rda ideologitill celeiro. Jag = F6verv = E4ger at polisanm = E4la detta tilltag s = E5 = snart du, eu gosto de juridisk fackman, delgett mig din = E5sikt. Tack = p = E5 f = F6rhand.

Variante 6:

 Título: =? Iso-8859-1? Q? = D6verviktiga_f = F6rnedras. Corpo da mensagem: Hejsan! Jag = F6verv = E4ger att polisanm = E4la denna sk = E4rmsl = E4ckare. Jag anser = att den en nedl = E5tande attityd gentemot = F6verviktiga persona. Jag = skulle bli ytterst tacksam om du kunde bidra med din syn p = E5 saken. Tack p = E5 f = F6rhand.

Variante 7:

 Título: Go ack ack ack .... Corpo da mensagem: Hej igen! Den h = E4r sk = E4rmsl = E4ckaren verkar vara em amerikansk parodi p = E5 = n = E5got som svenskarna g = F6r p = E5 midsommar. Skratta inte ihj = E4l dig = bara. :-)

Variante 8:

 Título: =? Iso-8859-1? Q? = C4r_USA_ett_UFO = 3F? = Corpo da mensagem: Hej igen! H = E4r = E4r sk = E4rmsl = E4ckare número 4. Kolla in den och tala sedan om = f = F6r mig at George W. Bush INTE = E4r en rymdvarelse. ;-)

Variante 9:

 Título: Presidente Korkad. Corpo da mensagem: Hej igen! H = E4r = E4r sk = E4rmsl = E4ckaren som jag snackade om. George W Bush verkar = inte vara allf = F6r brilhante homem ska tro brittiska komiker. '  :-)

Variante 10:

 Título: Katt, hund, kanin Corpo da mensagem: Hej igen! Om du gillar djur = E5 m = E5ste denna = E4rmsl = E4ckare vara n = E5'tf = F6r = escavação. Mjau, Voff, Arf Arf ... ;-)

Variantes de mensagens em inglês:

Variante 1:

 Título: conselhos sobre proteção de tela. Corpo da mensagem: Você acha que esse protetor de tela pode ser considerado ilegal? = Aprecie se você ou algum de seus amigos pudessem conferir e = responder assim que humanamente possível. Thanx!

Variante 2:

 Título: Fotos de espião. Corpo da mensagem: Aqui está o protetor de tela que eu te falei. Ele contém fotos tiradas por = um dos satélites espiões dos EUA durante uma de suas missões sobre o Iraque. Se = você quer mais dessas fotos você sabe onde você pode me encontrar. Tchau!

Variante 3:

 Título: GO USA !!!! Corpo da mensagem: Este screensaver anima o banner star spangled. Por favor, apoie o = Administração dos EUA em sua luta contra o terror. Muito obrigado!

Variante 4:

 Título: animação do GW Bush. Corpo da mensagem: Aqui está a animação que o FBI quer parar. Parece que os federais são = tentando pôr fim aos povos direito de dizer o que pensam dos EUA = administração. Diverta-se!

Variante 5:

 Título: EUA é um OVNI? Corpo da mensagem: Dê uma olhada neste protetor de tela, e então me diga que George W. Bush é = não um estrangeiro. ;-)

Variante 6:

 Título: Os EUA são sempre o número um? Corpo da mensagem: Algumas pessoas equivocadas realmente acreditam que uma vida americana tem a = valor maior que o de outras nacionalidades. Basta dar uma olhada em = este screensaver patético e então você saberá o que eu estou falando. = Muito bem sucedida.

Variante 7:

 Título: LINUX. Corpo da mensagem: Você é um usuário do Windows que está curioso sobre o ambiente linux? Isto = O screensaver oferece uma prévia dos desktops do KDE e do GNOME. O que é mais, o LINUX é um sistema gratuito, o que significa que qualquer um pode baixá-lo.

Variante 8:

 Título: propaganda nazista? Corpo da mensagem: Este protetor de tela foi banido na Alemanha. Contém um número de símbolos animados que podem ser relacionados à cultura nazista. O que você = pense, é uma proibição legítima ou não? Por favor responda o mais cedo possível. Thanx!

Variante 9:

 Título: Catlover Corpo da mensagem: Se você gosta de gatos, você vai adorar este protetor de tela. São quatro animados = gatinhos correndo na tela. Contacte-me para mais clipart. Tem = Diversão! ;-)

Variante 10:

 Título: Propaganda repugnante. Corpo da mensagem: Olá! Meu doughter de 12 anos recebeu este protetor de tela em um CDROM que = foi enviado para ela através de publicidade. Eu acho isso perturbador que crianças = agora estão sendo alvos de organizações nazistas. Eu gostaria de ouvir = de você sobre este assunto, o mais rapidamente possível. Obrigado.

O nome do arquivo de anexo segue um sistema em que o nome é:

xx.scr (em que 'XX' são duas letras aleatórias que variam de 'a' a 'z')

O worm é ativado apenas se um usuário clicar no arquivo anexado infectado. O worm então se instala no sistema e executa sua rotina de distribuição e carga útil.

Instalando
Durante a instalação, o worm se copia para o diretório do Windows sob o nome SCANDISK.exe e registra esse arquivo na chave de execução automática do registro do sistema.

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun ScanDisk =  SCANDISK.exe

O worm também se copia sob um nome aleatório (8 caracteres de comprimento com letras variando de 'a' a 'z' + ".exe") para o diretório do Windows.

Espalhando
Para enviar mensagens infectadas, o worm usa o servidor SMTP. Ele varre o banco de dados do WAB e procura por arquivos por máscara: "* .eml", "*. * Htm *", "* .dbx" e procura por endereços de e-mail dentro desses arquivos.

O worm insere seu componente nos seguintes tipos de arquivos executáveis: Win32 PE EXE

O worm procura no disco local por todos os arquivos .EXE e arquivos .SCR e procura por comandos especiais. Se tais comandos forem encontrados, ele inserirá seu componente na última seção dos arquivos PE. O worm também insere o comando JMP dentro dos arquivos PE. O componente inserido executa o corpo do worm principal a partir do diretório do Windows. O código do componente contém as seguintes strings:

 KERNEL32.DLL  CreateProcessA GlobalAlloc GetWindowsDirectoryA SetCurrentDirectoryA  CreateProcessA  hvjxlzna.EXE

O worm Ganda se defende contra programas antivírus. O worm finaliza os processos ativos no código que contém as seguintes strings de texto:

 vírus  firewall  f-secure  symantec  mcafee  pc-cillin  tendência micro  Kaspersky  sophos  Norton

O Ganda pesquisa arquivos dentro da árvore de registro do sistema:

 HKLMSystemCurrentControlSetServicesVxD

e exclui entradas de arquivos com strings de antivírus. O worm também verifica dentro de arquivos apontados pelas chaves de registro:

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun      HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices     

O worm Ganda insere o comando RET no ponto de entrada dos arquivos com strings de antivírus.

Payloads
O worm envia uma mensagem de e-mail toda vez que infecta uma máquina, a mensagem contém as seguintes características:

A partir de: skrattahaha@hotmail.comPara: red@fna.se debatt@svt.se susanne.sjostedt@tidningen.to skolverket@skolverket.se mary.martensson@aftonbladet.se katarina.sternudd@aftonbladet.se cecilia.gustavsson@aftonbladet.se jessica.ritzen@aftonbladet.se margareta.cronquist@tidningen.to annika.sohlander@aftonbladet.se kerstin.danielson@aftonbladet.se insandare@tidningen.to insandare@aftonbladet.se

O título ou assunto da mensagem é:

 DISKRIMINERAD !!!! 

O corpo da mensagem contém texto escrito no idioma sueco.

Saiba mais

Descubra as estatísticas das vulnerabilidades que se espalham em sua região statistics.securelist.com

Encontrou uma imprecisão na descrição desta vulnerabilidade? Avise-nos!
Kaspersky Next:
cibersegurança redefinida
Saber mais
Novo Kaspersky!
Sua vida dgital merece proteção completa!
Saber mais
Confirm changes?
Your message has been sent successfully.