BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Email-Worm.VBS.Fireburn

Sınıf Email-Worm
Platform VBS
Açıklama

Teknik detaylar

Bu, e-posta iletilerine eklenmiş bir VBS dosyası olarak yayılan bir Internet solucanıdır. Virüs bulaşmış mesajları göndermek için solucan MS Outlook'u kullanır. Solucan ayrıca bir mIRC istemcisini enfekte ederek kopyalarını IRC kanallarına gönderebiliyor.

Solucan dosyası etkinleştirildiğinde (virüs bulaşan iletilerde ekli dosyaya çift tıklandığında veya bir IRC dosyası olarak kabul edildiğinde), kodu Windows dizinine RUNDLL32.VBS adıyla kopyalayıp sisteme kaydederek kendini sisteme yükler. Windows kayıt defterindeki otomatik çalıştırma bölümünde:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
MSrundll32 = rundll32.vbs

Sonuç olarak, solucan daha sonra Windows başlatıldığında her zaman etkinleşir.

E-posta mesajları

Kopyalarını gönderirken, solucan MS Outlook'a bağlanır, adres defterine erişim kazanır ve kopyalarını orada listelenen tüm adreslere gönderir. Sistem yapılandırmasına bağlı olarak, mesajın farklı bir Konu ve Gövde vardır. Alman Windows sürümü altında, mesaj aşağıdaki gibi görünür:

Konu : Moin, alles klar?
Gövde : Merhaba, geht'ın adı ne?
Guck dir da das Fotoğraf im Anhang an, ist echt geil;)
bye, bis dann ..

Alman olmayan Windows altında:

Konu : Merhaba, nasılsınız?
Gövde : Merhaba, o güzel Pic'a bak!
Onu izlemek bir zorunluluktur;)
sonra görüşürüz…

Ekli dosya adı sekiz varyanttan rastgele seçilir:

Ultra Hardcore-Bondage.JPG.vbs
Christina__NUDE !!!. JPG.vbs
CuteJany__BigTits! .GIF.vbs
MyGirlfriend__NUDE! .JPG.vbs
Aguiliera__NUDE !!. JPG.vbs
! Jany__Gets-becerdin! .GIF.vbs
cute__EmmaPeel !!!. JPG.vbs
Julie17__xxx.GIF.vbs

Windows dizininde aynı (rastgele seçilmiş) adı olan solucanın bir kopyası da (bu kopya, virüs bulaşan iletilere eklenir) oluşturulur.

IRC enfeksiyonu

IRC kanallarına yaymak için, solucan mIRC dizininde bir SCRIPT.INI mIRC sistem dosyası oluşturur (eğer kurulu ise). Solucan, C: MIRC dizininin yanı sıra "Program Dosyaları" nda bir MIRC dizini arar. Eğer mIRC kurulu ise, solucan yeni bir SCRIPT.INI dosyasını oraya bırakır. Bu dosya, virüslü bir kanala giren herkese solucan dosyasını gönderen bir dizi talimat içermektedir.

MIRC betiği ayrıca:

  • geçici olarak solucanın RUNDLL32.VBS dosyasını Windows sistem dizinine Windows sistem dizinine yukarıda listelenen rastgele isimlerden biri ile hareket ettirir (IRC kanalından ayrıldıktan sonra VBS dosyasını aynı RUNDLL32.VBS adıyla Windows dizinine taşır)
  • bir "virüs" konferansına "Burn, Burn, Burn :)" mesajını gönderir;
  • Geçerli konferansta virüs benzeri iletileri gizler (sözcüklerden herhangi birini içeren iletileri yok sayar: "komut dosyası", "virüs", "solucan")
  • sohbetde "die lamer" metninin üzerine, komut dosyası "Ben intihar edeceğim!"
  • metin "ateş" üzerine, "Burn Burn Burn :)" metnini görüntüler.

Yük rutini

Yük rutini 20 Haziran'da devreye giriyor. Aşağıdaki iletiyi görüntüler:

Ateş yanığı
FireburN tarafından enfekte olduğunuzu söylemekten gurur duyuyorum!

ve aşağıdaki iki sistem kayıt defteri anahtarını değiştirerek klavye ve fareyi devre dışı bırakır:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
Shut_Up = "rundll32 fare, devre dışı"

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
Shut_Up2 = "rundll32 klavye, devre dışı"

Çeşitli

Solucan ayrıca "Bilgisayarım / Özellikler" içindeki "Kayıtlı Sahip" alanını değiştirir, yeni değer "FireburN" olur. Bu, aşağıdaki kayıt defteri anahtarını değiştirerek yapılır:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion RegisteredOwner = FireburN

Solucan kodu ayrıca "telif hakkı" metnini de içerir:

VBS.FIREBURN.A – fireb tarafından kodlanmış mIRC / Outlook solucanı
Polimorfik: Her başlangıçta gerçek dosya adını değiştirme …
selamlar: 'UnCreativeLabs' tüm üyelerine


Orijinaline link