Email-Worm.Win32.Borzella

Class Email-Worm
Platform Win32
Description

Technical Details

I-Worm.Borzella is a worm virus spreading via the Internet in an infected file attached to e-mails.

The worm itself is a Windows PE EXE file about 50Kb in length and written in Microsoft Visual C++.

The infected messages have Subject/Body/Attachment names that are randomly selected from three variants each.

Infected messages contain:

Subject:

Storielle..

Leggete urgentemente questa e-mail!! (se avete tempo da perdere)

Divertimento assicurato..

Body:

Ciao,
guarda l’allegato… ti potrebbe interessare.

Ciao,
devi assolutamente vedere il file che ti ho allegato.

Ciao,
dai un’occhiata all’allegato e ti farai due risate 😉

Attach:

bar.exe

pippo.exe

porkis.exe

Messages displayed by the Borzella virus:

On September 6 Borzella will put forth the following message:

The worm activates only when a user clicks on the attached file. Once this is done the worm then installs itself into the system, runs a spreading routine and delivers its payload.

Installing

While installing the worm copies itself into the Windows directory with the dllmgr.exe name and registers that file in the system registry auto-run key:

HKLMSoftwareMicrosoftWindowsCurrentVersionRun
Dll Manager = %WinDir%dllmgr.exe

The worm then displays the following messages:

Quiz
Cosa dice un vettore ad un altro?

Risposta …Scusa, hai un momento?…

Barzelletta
Sai chi e il fratello di Giorgio Armani?

Risposta
…Emporio!

Quiz
Ti trovi al volante della tua auto e circoli ad una velocit� costante.
Alla tua sinistra c’e un precipizio.
Alla tua destra un camion dei pompieri che viaggia esattamente alla tua stessa velocit�.
Davanti a te cavalca un maiale visibilmente piu grande della tua macchina.
Dietro di te ti segue un elicottero che vola raso terra.
Gli ultimi due, anch’essi alla tua stessa velocit�.
Che fai per fermarti?

Risposta
…scendi dalla giostra,imbecille!!!

Cavolata finale
Gesu ai discepoli: ‘In verit�, in verit� vi dico: y=x^2-4x+7’.
I discepoli commentano un po’ fra di loro, poi Pietro si avvicina mestamente a Gesu, dicendogli:

‘Maestro, perdonaci, ma non comprendiamo il tuo insegnamento…’

On September 6th the worm also displays the message:

Accadde il 6 settembre
Attenzione signori!!!
Oggi non e’ mica un giorno fesso come gli altri: spegnete il computer e uscite,godetevi la vita,abbracciate e baciate la persona a voi piu’ cara.
Viva l’amore.
😉

Spreading

To send infected messages the worm uses a direct connection to the SMTP server. To get victim email addresses the worm opens and scans the Windows Address Book (WAB).