ESTE SERVIÇO PODE CONTER TRADUÇÕES FEITAS PELO GOOGLE. O GOOGLE SE ISENTA DE TODAS AS GARANTIAS RELACIONADAS ÀS TRADUÇÕES, EXPRESSAS OU IMPLÍCITAS, INCLUINDO QUALQUER RESPONSABILIDADE EM RELAÇÃO À PRECISÃO, CONFIABILIDADE E QUALQUER DEVER IMPLÍCITO SOBRE SUA COMERCIALIZAÇÃO, ADEQUAÇÃO PARA UM FIM ESPECÍFICO E NÃO-VIOLAÇÃO.

Para sua conveniência, o site da Kaspersky Lab foi traduzido com a utilização do software de tradução Google Tradutor. Foram realizados esforços razoáveis para o oferecimento de uma tradução precisa; entretanto, as traduções automatizadas não são perfeitas e tampouco pretendem substituir a tradução qualificada de especialistas. Essas traduções são fornecidas como um serviço para os usuários do site da Kaspersky Lab e são exibidas "como estão". Não há nenhuma garantia de qualquer tipo, seja expressa ou implícita, sobre a precisão, confiabilidade, ou exatidão de quaisquer traduções feitas do inglês para qualquer outro idioma. Alguns conteúdos (como imagens, vídeos, Flash, etc.) podem não estar corretamente traduzidos devido às limitações do programa de tradução.

Email-Worm.Win32.Ganda

Classe Email-Worm
Plataforma Win32
Descrição

Detalhes técnicos

Ganda é um vírus worm que se espalha pela Internet como anexo de e-mail. Ele insere seu componente em arquivos Win32 PE executáveis ​​do Win32 e se protege contra programas antivírus.

O worm em si é um arquivo EXE do Windows PE com 45056 bytes de tamanho. Ele é escrito na linguagem de programação Assembler e contém as seguintes sequências criptografadas:

 [WORM.SWEDENSUX] Codificado por Uncle Roger em H�rn�sand, Suécia, 03.03.
 Eu estou sendo discriminado pelo sistema escolar sueco. Esta é uma resposta
 oito longos anos de discriminação.
 Eu apoio libertadores de animais em todo o mundo.

As mensagens com o worm contêm as strings de texto (strings secundárias podem ser ignoradas por programas de e-mail):


 --parte 1
 Tipo de conteúdo: multiparte / alternativa; limite = "part2"

 --parte 2
 Tipo de conteúdo: text / plain; charset = "iso-8859-1"
 Content-Transfer-Encoding: quoted-printable

 Myzli!

 --parte 2
 Tipo de conteúdo: text / html; charset = "iso-8859-1"
 Content-Transfer-Encoding: quoted-printable

 
  Corpo de massagem
 

 --parte 2--

 --parte 1
 Tipo de conteúdo: application / octet-stream
 Content-Transfer-Encoding: base64
 Content-Disposition: anexo; filename = "xx.scr"

Um título e um corpo da mensagem são selecionados a partir das seguintes variantes em inglês e em sueco. O idioma escolhido depende das configurações de idioma do computador.

Variantes da mensagem sueca:

Variante 1:

 Título: =? Iso-8859-1? Q? Olaglig_sk = E4rmsl = E4ckare = 3F? =

 Corpo da mensagem:

 Hej!

 Min filho visade mig denna sk = E4rmsl = E4ckare som jag misst = E4nker kan =
 bryta mot lagen om hets mot folkgrupp. Eftersom du = E4r verksam som =
 jurista, s = E5 vore jag tacksam f = F6r e fackmans syn p = E5 saken. Tack =
 p = E5 f = F6rhand.

Variante 2:

 Título: Rashets eller inte?

 Corpo da mensagem:

 Hejsan!

 Dado mínimo = E4rare gjorde mig uppm = E4rksam p = E5 att denna =
 sk = E4rmsl = E4ckare m = F6jligen kan t = E4nkas vara ett verk av rasister. Nu =
 vet jag varken ut eller in eftersom jag hade t = E4nkt anv = E4nda den p = E5 =
 min skoldator. B = F6r Jag Forts = E4tta att anv = E4nda den? Svara helst =
 snarast.
 Tack p = E5 f = F6rhand.

Variante 3:

 Título: Hakkors

 Corpo da mensagem:

 Hej!

 Mínimo klassf = F6rest = E5ndare gick eu taket n = E4r hon fick se =
 sk = E4rmsl = E4ckaren som jag har anv = E4nt sob tv = E5 terminer. Hon =
 anklagade mig f = F6r anti-semitismo eftersom den ibland visar ett hakkors. = '
 Tycker du att jag b = F6r Aceitar deteta fr = E5n henne? Vore tacksam f = F6r =
 ett utl = E5tande fr = E5n dig. Svara helst = E5 snart det g = E5r.

Variante 4:

 Título: Suspekta semaforer.

 Corpo da mensagem:

 Hejsan!

 Eu skolan hittade jag em CD skiva som inneh = F6ll bl.a ​​denna =
 sk = E4rmsl = E4ckare. En l = E4rare som = E5kade kasta ett = F6ga p = E5 den =
 avf = E4rdade dess inneh = E5ll som ren propaganda rasistisk. Sj = E4lv tycker =
 Jag inte att det = E4r n = E5got att
 orda om. Vore tacksam f = F6r din uppfattning. Tack p = E5 f = F6rhand.

Variante 5:

 Título: =? Iso-8859-1? Q? Avskyv = E4rd_reklam?

 Corpo da mensagem:

 Hej!

 Mentalidade mínima = E5rige filho fick denna sk = E4rmsl = E4ckare p = E5 em CD skiva via =
 ett massutskick av reklam. Jag uppr = F6rs = F6ver det = E4tt p = E5 vilket =
 rasistiska och nazistiska propagandista até = E5ts f = F6rmedla sin =
 avskyv = E4rda ideologitill celeiro. Jag = F6verv = E4ger at polisanm = E4la detta tilltag s = E5 =
 snart du, eu gosto de juridisk fackman, delgett mig din = E5sikt. Tack =
 p = E5 f = F6rhand.

Variante 6:

 Título: =? Iso-8859-1? Q? = D6verviktiga_f = F6rnedras.

 Corpo da mensagem:

 Hejsan!

 Jag = F6verv = E4ger att polisanm = E4la denna sk = E4rmsl = E4ckare. Jag anser =
 att den en nedl = E5tande attityd gentemot = F6verviktiga persona. Jag =
 skulle bli ytterst tacksam om du kunde bidra med din syn p = E5 saken.
 Tack p = E5 f = F6rhand.

Variante 7:

 Título: Go ack ack ack ....

 Corpo da mensagem:

 Hej igen!

 Den h = E4r sk = E4rmsl = E4ckaren verkar vara em amerikansk parodi p = E5 =
 n = E5got som svenskarna g = F6r p = E5 midsommar. Skratta inte ihj = E4l dig =
 bara. :-)

Variante 8:

 Título: =? Iso-8859-1? Q? = C4r_USA_ett_UFO = 3F? =

 Corpo da mensagem:

 Hej igen!

 H = E4r = E4r sk = E4rmsl = E4ckare número 4. Kolla in den och tala sedan om =
 f = F6r mig at George W. Bush INTE = E4r en rymdvarelse. ;-)

Variante 9:

 Título: Presidente Korkad.

 Corpo da mensagem:

 Hej igen!

 H = E4r = E4r sk = E4rmsl = E4ckaren som jag snackade om. George W Bush verkar =
 inte vara allf = F6r brilhante homem ska tro brittiska komiker. '
  :-)

Variante 10:

 Título: Katt, hund, kanin

 Corpo da mensagem:

 Hej igen!

 Om du gillar djur = E5 m = E5ste denna = E4rmsl = E4ckare vara n = E5'tf = F6r =
 escavação. Mjau, Voff, Arf Arf ... ;-)

Variantes de mensagens em inglês:

Variante 1:

 Título: conselhos sobre proteção de tela.

 Corpo da mensagem:

 Você acha que esse protetor de tela pode ser considerado ilegal? =
 Aprecie se você ou algum de seus amigos pudessem conferir e =
 responder assim que
 humanamente possível. Thanx!

Variante 2:

 Título: Fotos de espião.

 Corpo da mensagem:

 Aqui está o protetor de tela que eu te falei. Ele contém fotos tiradas por =
 um dos satélites espiões dos EUA durante uma de suas missões sobre o Iraque. Se =
 você quer mais dessas fotos você sabe onde você pode me encontrar. Tchau!

Variante 3:

 Título: GO USA !!!!

 Corpo da mensagem:

 Este screensaver anima o banner star spangled. Por favor, apoie o =
 Administração dos EUA em sua luta contra o terror. Muito obrigado!

Variante 4:

 Título: animação do GW Bush.

 Corpo da mensagem:

 Aqui está a animação que o FBI quer parar. Parece que os federais são =
 tentando pôr fim aos povos direito de dizer o que pensam dos EUA =
 administração. Diverta-se!

Variante 5:

 Título: EUA é um OVNI?

 Corpo da mensagem:

 Dê uma olhada neste protetor de tela, e então me diga que George W. Bush é =
 não um estrangeiro. ;-)

Variante 6:

 Título: Os EUA são sempre o número um?

 Corpo da mensagem:

 Algumas pessoas equivocadas realmente acreditam que uma vida americana tem a =
 valor maior que o de outras nacionalidades. Basta dar uma olhada em =
 este screensaver patético e então você saberá o que eu estou falando. =
 Muito bem sucedida.

Variante 7:

 Título: LINUX.

 Corpo da mensagem:

 Você é um usuário do Windows que está curioso sobre o ambiente linux? Isto =
 O screensaver oferece uma prévia dos desktops do KDE e do GNOME. O que é
 mais, o LINUX é um sistema gratuito, o que significa que qualquer um pode baixá-lo.

Variante 8:

 Título: propaganda nazista?

 Corpo da mensagem:

 Este protetor de tela foi banido na Alemanha. Contém um número de
 símbolos animados que podem ser relacionados à cultura nazista. O que você =
 pense, é uma proibição legítima ou não? Por favor responda o mais cedo possível. Thanx!

Variante 9:

 Título: Catlover

 Corpo da mensagem:

 Se você gosta de gatos, você vai adorar este protetor de tela. São quatro animados =
 gatinhos correndo na tela. Contacte-me para mais clipart. Tem =
 Diversão! ;-)

Variante 10:

 Título: Propaganda repugnante.

 Corpo da mensagem:

 Olá! Meu doughter de 12 anos recebeu este protetor de tela em um CDROM que =
 foi enviado para ela através de publicidade. Eu acho isso perturbador que crianças =
 agora estão sendo alvos de organizações nazistas. Eu gostaria de ouvir =
 de você sobre este assunto, o mais rapidamente possível. Obrigado.

O nome do arquivo de anexo segue um sistema em que o nome é:

xx.scr (em que 'XX' são duas letras aleatórias que variam de 'a' a 'z')

O worm é ativado apenas se um usuário clicar no arquivo anexado infectado. O worm então se instala no sistema e executa sua rotina de distribuição e carga útil.

Instalando
Durante a instalação, o worm se copia para o diretório do Windows sob o nome SCANDISK.exe e registra esse arquivo na chave de execução automática do registro do sistema.

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun
 ScanDisk =  SCANDISK.exe

O worm também se copia sob um nome aleatório (8 caracteres de comprimento com letras variando de 'a' a 'z' + ".exe") para o diretório do Windows.

Espalhando
Para enviar mensagens infectadas, o worm usa o servidor SMTP. Ele varre o banco de dados do WAB e procura por arquivos por máscara: "* .eml", "*. * Htm *", "* .dbx" e procura por endereços de e-mail dentro desses arquivos.

O worm insere seu componente nos seguintes tipos de arquivos executáveis: Win32 PE EXE

O worm procura no disco local por todos os arquivos .EXE e arquivos .SCR e procura por comandos especiais. Se tais comandos forem encontrados, ele inserirá seu componente na última seção dos arquivos PE. O worm também insere o comando JMP dentro dos arquivos PE. O componente inserido executa o corpo do worm principal a partir do diretório do Windows. O código do componente contém as seguintes strings:


 KERNEL32.DLL 
 CreateProcessA GlobalAlloc GetWindowsDirectoryA SetCurrentDirectoryA 
 CreateProcessA 
 hvjxlzna.EXE

O worm Ganda se defende contra programas antivírus. O worm finaliza os processos ativos no código que contém as seguintes strings de texto:


 vírus 
 firewall 
 f-secure 
 symantec 
 mcafee 
 pc-cillin 
 tendência micro 
 Kaspersky 
 sophos 
 Norton

O Ganda pesquisa arquivos dentro da árvore de registro do sistema:

 HKLMSystemCurrentControlSetServicesVxD

e exclui entradas de arquivos com strings de antivírus. O worm também verifica dentro de arquivos apontados pelas chaves de registro:

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun     
 HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices     

O worm Ganda insere o comando RET no ponto de entrada dos arquivos com strings de antivírus.

Payloads
O worm envia uma mensagem de e-mail toda vez que infecta uma máquina, a mensagem contém as seguintes características:

A partir de:

 skrattahaha@hotmail.com

Para:

 red@fna.se
 debatt@svt.se
 susanne.sjostedt@tidningen.to
 skolverket@skolverket.se
 mary.martensson@aftonbladet.se
 katarina.sternudd@aftonbladet.se
 cecilia.gustavsson@aftonbladet.se
 jessica.ritzen@aftonbladet.se
 margareta.cronquist@tidningen.to
 annika.sohlander@aftonbladet.se
 kerstin.danielson@aftonbladet.se
 insandare@tidningen.to
 insandare@aftonbladet.se

O título ou assunto da mensagem é:

 DISKRIMINERAD !!!! 

O corpo da mensagem contém texto escrito no idioma sueco.


Link para o original