Egy új féreg terjed: Sobig

Az elektronikus levelekben és hálózati megosztásokon keresztül terjedő Sobig férget január 9-én fedezték fel az interneten. A kártevő hátsó ajtó (backdoor) programot próbál letölteni és telepíteni a fertőzött gépekre, azonban az erre szolgáló honlapokat a Geocities amerikai internetszolgáltatónál már blokkolták. Névváltozat: Sobig.A
A vírus átnézi a gépen található fájlokat és az alábbi kiterjesztésű állományokból kigyűjti az e-mail címeket tömeges levélküldés céljából.

'.WAB'

'.DBX'

'.HML'

'.HTML'

'.EML'

'.TXT'

A feladó e-mailcíme hamis, mindig 'big@boss.com'. A tárgy sor szövege változó, az alábbiak fordulhatnak elő:

'Re: Here is that sample'

'Re: Document'

'Re: Sample'

'Re: Movies'

A levéltörzs szövege csak ennyi

'Attached file:'

Az üzenet mellékletet tartalmaz, az előforduló, eddig ismert fájlnevek:

'Sample.pif'

'Untitled1.pif'

'Document003.pif'

'Movie_0074.mpeg.pif'

A féregvírus saját SMTP funkcióval rendelkezik, így a fertőzött gépen lévő levelezőprogram beállításai nincsenek hatással terjedésére. A Sobig helyi hálózaton keresztül is terjed, a fertőzött gépről elérhető összes hálózati megosztást végig pásztázza és az alábbi két hely valamelyikébe másolja magát:

'Windows\All Users\Start Menu\Programs\StartUp'

'Documents and Settings\All Users\Start Menu\Programs\Startup'

(Ezek a könyvtárak szolgálnak Win9x illetve NT alapú rendszerekben a rendszerindulás és felhasználói bejelentkezés után automatikusan lefuttatásra kerülő programok elhelyezésére. Ennek következtében a távoli gép is megfertőződik.)

Amikor a vírus aktivizálódik, a Windows rendszerkönyvtárba másolja magát "winmgm32.exe" néven, majd létrehozza az ehhez tartozó indítókulcsot az alábbi registry ágban:

'HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WindowsMGM'

Ezután a vírus a gép minden indításakor betöltődik a windows mappából.

Hátsó ajtó funkció

A Sobig féreg olyan funkciót is tartalmaz, amely letölt egy szöveges állományt a helyről. Ebben a fájlban olyan webhelyek listája található, ahonnan egyéb kártékony programokat tölthet le és telepíthet a fertőzött gépre a Sobig. A jelen leírás készítésének időpontjában azonban ez a funkció működésképtelen volt, a webhelyet időközben megszűntették.

 
 
 

Kapcsolódó cikkek

 

Belépés

 

 

Regisztráció