Win32.Sober.AD@mm

Propagação: medium
Estrago: low
Tamanho: 55390 bytes packed
Descoberto: 2005 Nov 18

SINTOMAS:

The presence of the WinSecurity directory in the %WINDIR% folder.

The presence in the %WINDIR%\WinSecurity folder of the following files :

  • services.exe  - 55390 bytes
  • smss.exe       - 55390 bytes
  • csrss.exe       - 55390 bytes

The presence in the %WINDIR%\WinSecurity folder of any other file with extension one of the following :

  • .ory
  • .ifo
  • .dli
  • .tro

for example :

  • nexttroj.tro
  • winmem1.ory, … ,winmem%n%.ory where n denotes an integer.
  • mssock1.dli, … ,mssock%n%.dli where n denotes an integer.
  • socket1.ifo, … ,socket%n%.ifo where n denotes an integer.     

Presence of the following key in the Windows Registry :

"HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\ Windows" = C:\WINNT\WinSecurity\services.exe

DESCRIÇÃO TÉCNICA:

The virus comes in form of an e-mail with variable subject, body or attachement name. It’s written in Visual Basic 6.

When the virus is launched, an error box appears on the screen, looking like this:


thus leading the victim to belive that the executable contained  an error and everything it’s ok.

 

Then, the virus creates the folder WinSecurity in the %WINDIR% folder and drops the above files in it. It then executes the executable just dropped named

  • %WINDIR%\WinSecurity\services.exe

Then executes

  • %WINDIR%\WinSecurity\smss.exe

 and finally

  • %WINDIR%\WinSecurity\crss.exe

Each of these processes play a specific role :

  • crss.exe examines if the registry key
HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\ Windows = C:\WINNT\WinSecurity\services.exe

has been deleted and rewrites it if this is the case

  • services.exe starts searching the victim’s folders for files containing e-mail addresses on wich to propagate.

Files with the following extension are scanned:

stm slk inbox imb csv bak imh x

html imm imh cms nws vcf ctl dhtm cgi pp ppt msg jsp oft vbs uin

ldb abc pst cfg mdw mbx mdx mda

adp nab fdb vap dsp ade sln dsw

mde frm bas adr cls ini ldif log mdb xml wsh tbb abx abd adb pl

rtf mmf doc ods nch xls nsf txt

wab eml hlp mht nfo .OK

pmr phtm stm slk inbox imb csv

bak imh xhtml imm imh cms nws

vcf ctl dhtm cgi pp ppt msg jsp

 oft vbs uin ldb abc pst cfg mdw

mbx mdx mda adp nab fdb vap dsp

ade sln dsw mde frm bas adr cls

ini ldif log mdb xml wsh tbb abx abd adb pl rtf mmf doc ods nch

 xls nsf txt wab eml hlp mht nfo

php asp shtml db        


It creates the registry key

HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\

Windows = C:\WINNT\WinSecurity\services.exe

in order to assure it will be run at every OS startup. If this key is deleted from the registry while the virus is running in memory, it will try to put it back, having a dedicated thread to do this job.

 
The virus tries to download a file from the Internet and run it:

  • http://home.pages.at/.../S??.exe

 

The worm implements it’s own SMTP engine for spreading via e-mail.


The possible mail subject includes one of the following :

  •  Ihr Passwort
  • Account Information
  • SMTP Mail gescheitert
  • Mailzustellung wurde unterbrochen
  • Ermittl ungsverf ahren wurde eing eleitet.
  • Sie besitzen Rau bkopien
  • RTL: Werwird Millionaer
  • Sehr ge ehrter EbayKunde
  • I’m afraid I was not able to deliver your message
  • SMTP Error
  • Your Password
  • Registration Confirmation
  • smtp mail failed
  • Mail delivery failed
  • hi  , ive a   new mail  address 
  • You visit illegal websites
  • Your IP was  logged
  • Paris Hilton & Nicole Richie

 

The possible mail content includes one of the following :

 

  • “Ihre Nut  zungsdat  en wurden erfolg  reich ge  aendert.   Details entnehm en Sie bitte dem   Anhang”
  • “This is an automatically generated Delivery Status Notification. SMTP Error []  I’m afraid I wasn’t able to deliver your message. This is a permanent error; I’ve given up.  Sorry it didn’t work out. The full mail text and header is attached”.
  • das Herunterladen von Filmen, Software und MP3s.  ist ille gal und  somit strafbar”
  •  “Bei uns wurde ein neues Benutzerkonto mit dem Namen  beantragt. Um das Konto einzurichten, benoetigen wir eine Bestaetigung, dass die bei der Anmeldung angegebene e-Mail-Adresse stimmt. Ihr Ebay-Team@Ebay.com Ebay Bitte senden Sie zur Bestaetigung den ausgefuellten Anhang an uns zurueck.Wir richten Ihr Benutzerkonto gleich nach Einlangen der Bestaetigung ein und verstaendigen Sie dann per e-Mail, sobald Sie Ihr Konto benutzen koennen. Vielen Dank,”

 

The virus also spoofs the sender’s domain address, wich will appear to originate from one of the following domains

  • microsoft.com, bigfoot.com, yahoo.com, t-online.de, google.com, hotmail.com., mx1.mail.yahoo,  mxbw.bluewin.ch etc.

The virus then searches list of active processes for process names from the list below :

  • microsoftanti
  • gcas
  • gcip
  • giantanti
  • inetupd.
  • nod32kui
  • nod32.
  • fxsbr
  • avwin.
  • guardgui.
  • aswclnr
  • stinger
  • hijack

and tries to kill them.

 

If any removal tool is running, in order to detect the presence of Sober, the worm will close it, and display the following message, like it would be a message from the removal tool:


For Win XP operating systems, the virus also tries to patch the tcpip.sys driver to allow it to open a virtually  unlimited number of connections from the victim’s computer (since in Windows XP SP2  the number of simultaneously open connections from a host is restricted). This may result in asking the user to restart his computer in order for the patch to take effect.

Instruções para remoção:

  • Please let BitDefender disinfect your files.
or
  • Use the free removal tool to disinfect your computer (see the link at the top of this page). The tool detects and removes all variants of Sober worm between S and AD.

ANALISADO POR:

BitDefender research lab.
Remoção Premium de Vírus e Spyware
A limpeza de malware imediata pelos nossos profissionais certificados
Centro de Segurança Bitdefender
Esteja seguro online. Clique aqui se você deseja receber as últimas notícias e alertas sobre ameaças no computador, vírus e fraudes.

Série de Guias Bitdefender

A série de Guias eletrônicos Bitdefender ® é uma iniciativa de aprendizagem com o objetivo de fornecer ao leitor da Bitdefender e à comunidade de usuários, informações valiosas sobre ameaças eletrônicas e as questões de segurança no domínio da TI&C, além de oferecer conselhos práticos e soluções viáveis para suas necessidades de defesa on-line. Os analistas de segurança da Bitdefender ® compartilham seu conhecimento na prevenção de malware, identificação e aniquilamento, com ênfase na privacidade on-line e nas diferentes tecnologias, medidas defensivas e prevenção de crimes cibernéticos.

Cobrindo tópicos que vão desde a proteção on-line de familias’ e crianças, redes sociais seguras e prevenção da violação de dados de segurança para assegurar ambientes corporativos, a série de Guias eletrônicos se destina a um público amplo de pequenas organizações e usuários individuais preocupados com a segurança e a integridade de suas redes e sistemas. O Guia eletrônico também aborda questões relacionadas com a atividade diária da Gestão de Segurança do Sistema TI & C, Sistema’ e Gerenciadores de Rede, Programadores de Tecnologia de Segurança, Analistas e Pesquisadores.

Guia para Blogar com Segurança

Dicas e truques de como manter o seu blog e a sua identidade segura

Safe Blogging Guide

Blogar é uma das mais populares formas de expressão escrita na web, com mais de 150 milhões de blogs indexados no mundo inteiro. Enquanto os habituais leitores estão procurando partes de informações e artigos, os cibercriminosos têm um interesse diferente neles. Encontrar informações privadas e conseguir espaço de armazenamento barato para suas campanhas de malware são apenas dois dos infindáveis usos a que podem sujeitar o seu blog.

Este material aborda as diretrizes básicas para blogs seguros e é especialmente focado em blogs individuais que são ou de auto-hospedagem ou fornecidos como um serviço por provedores de um blog principal.



Guia de Proteção para Redes Sem Fio

Dicas e truques de como proteger sua rede doméstica de intrusos

Securing Wireless Networks Guide

Este documento é destinado a usuários de computador que implantaram ou planejam implantar uma rede sem fio em casa. Num momento em que a comunicação sem fio se tornou uma parte importante de nossas vidas, os cibercriminosos tentam explorar cada brecha de segurança na configuração sem fio , a fim de interceptar o tráfego ou usar a conexão de internet para fins ilegais.

O guia a seguir irá ensinar-lhe as melhores práticas ao utilizar redes sem fio desprotegidas, assim como a melhor forma de configurar corretamente o seu roteador de casa, ou access point, para evitar que outros abusem da sua rede.



Guia de Proteção às Crianças On-line

Como proteger e defender a experiência digital de seus filhos


Este documento é destinado às famílias, pais e professores e seu objetivo é ajudar a proteger as atividades online de crianças e adolescentes. Numa época em que a produção em massa e a acessibilidade aos computadores tornaram estes aparelhos um artigo doméstico comum para a família, as crianças se familiarizam com os computadores e a Internet desde muito cedo. Apesar de seus óbvios benefícios relacionados à comunicação, o WWW pode também ser um lugar perigoso para as crianças, com ameaças eletrônicas que visam diretamente sua faixa etária e sua casa ou computadores escolares.

Este Guide eletrônico abrange os principais riscos e perigos para crianças on-line, tais como bulling cibernético, exposição a conteúdos inadequados, vício on-line e outras ações prejudiciais online, e ao mesmo tempo, focando temas como malware, phishing, roubo de identidade e spam, aos quais os adolescentes, assim como qualquer outro usuário da Internet, estão expostos hoje em dia. A seção Dicas de Segurança ajuda os pais e professores a entender melhor e lidar com estas questões relacionadas às crianças.



Guia de Segurança On-line para o Surfista Grisalho’

Como proteger idéias valiosas e o patrimônio da ciber-pirataria


Este documento é destinado às famílias e aos idosos e sua finalidade é ajudá-los a navegar na internet com segurança e desfrutar de suas atividades on-line.

À primeira vista, parece que os idosos estão expostos ao crime cibernético, tanto quanto qualquer outro usuário da Internet sem experiência, independentemente da idade. No entanto, conforme este Guia eletrônico mostra, através de vários estudos de caso, existem vários riscos e perigos visando diretamente os surfistas grisalhos, tais como entrega de pensões e métodos fraudulentos de pagamento de taxas e impostos relacionados à renda. Exemplos, dicas e conselhos complementam os estudos de caso e fornecem aos leitores orientações úteis em sua rotina diária on-line.



Guia de Prevenção de Violação de Dados

Como proteger idéias valiosas e o patrimônio da ciber-pirataria


O guia eletrônico foi concebido para dar cobertura aos vários pontos nevrálgicos potenciais da segurança de dados corporativos, da questão da integridade física da rede aos complexos mecanismos dos negócios voltados ao crime cibernético (por exemplo, Trojans, phishing de banco). Este material destina-se igualmente a combinar, embora não em tantos detalhes quanto uma descrição técnica completa, com as características das várias soluções Bitdefender direcionadas ao consumidor e às empresas, para as situações em que poderão vir a calhar aos administradores de TI.

Consultar este documento será útil no processo de decidir o que é melhor para a segurança em redes de pequeno e médio porte e uma base sólida para maior investigação comparativa sobre este assunto.

Remoção Premium de Vírus e Spyware
A limpeza de malware imediata pelos nossos profissionais certificados
Centro de Segurança Bitdefender
Esteja seguro online. Clique aqui se você deseja receber as últimas notícias e alertas sobre ameaças no computador, vírus e fraudes.

Relatórios do Cenário de Ameaças Eletrônicas Bitdefender

O objetivo deste relatório é fornecer uma investigação detalhada do cenário de ameaças. Os especialistas em segurança Bitdefender® analisam e examinam cuidadosamente as ameaças de cada semestre, concentrando-se em vulnerabilidades e exploração de software, diferentes tipos de malware, bem como medidas de segurança, prevenção de crimes cibernéticos e aplicação da lei. O Relatório do Cenário de Ameaças Eletrônicas concentra-se principalmente nas últimas tendências, mas também contém fatos e dados sobre os períodos previamente investigados, bem como várias previsões relacionadas aos semestres vindouros.Este documento é destinado principalmente a Gerentes de Segurança, Administradores de Sistemas e Rede, Programadores de Tecnologia de Segurança, Analistas e Pesquisadores de TI & Sistema de Computação, mas também aborda questões relativas a um público mais amplo, como pequenas empresas ou usuários individuais preocupados com a segurança e a integridade de suas redes e sistemas.

Relatório do Cenário de Ameaças Eletrônicas H2 2011 - Síntese

Vinte anos atrás nascia um revolucionário meio de comunicação eletrônica. O mesmo seria muito popular entre todas as idades e profissões e se tornou o mecanismo de comunicação de dados mais utilizados nos dias de hoje: apresentamos o SMS, o serviço de mensagens curtas.

Atualmente, os telefones celulares são mais que dispositivos desengonçados que transportam voz e mensagens de um ponto a outro: eles são equipamentos obrigatórios em um Mundo 2.0 - tão poderosos e tão complexos, executando seus próprios sistemas operacionais e consequentemente enfrentando sua cota de problemas cibernéticos. Enquanto os primeiros seis meses de 2011 foram marcados pelas vulnerabilidades de software e violação de dados importantes, a segunda metade focou não somente em uma nova família de malware, mas também revelou um escândalo de espionagem a usuários que aparentemente envolveu uma vasta gama de operadoras de telefonia móvel e o controverso comerciante de software CarrierIQ.

O cenário de malware tem sido dominado pelo Trojan.Autorun.Inf e Win32.Worm.Downadup, dois competidores maliciosos que têm suas raízes na era do Windows XP, mas que conseguiram manter os seus lugares, apesar do fato que mesmo com as atualizações do sistema operacional ou aplicação de patches poderiam ter resolvido as questões de segurança explorada por estas peças de malware. Os maiores competidores para a H2 2011 são Trojan.AutorunInf, Win32.Worm.Downadup, e Exploit.CplLnk.

Violação de dados atribuídos a gangue dos Anônimos e seus grupos satélites de hacking continuaram durante a segunda metade de 2011. Entre os alvos mais importantes temos as Indústrias Pesadas Mitsubishi, Adidas, RIM, Tiroler Gebietskrankenkasse, Nexon até mesmo as Nações Unidas. A confiança corporativa também foi ameaçada, pois o incidente DigiNotar na H1 2011 expôs os usuários desavisados a um ataque massivo de phishing que roubou certificados digitais gerados para instituições de renome e agências governamentais, tais como Google, Tor, CIA e o serviço secreto israelense, o Mossad.

As redes sociais também desempenham um papel relevante na disseminação de malware e na divulgação de notícias faltas sobre as mortes de personalidades como Muammar Gaddafi ou Steve Jobs. Em particular temos as campanhas maliciosas construídas ao redor do suposto filme da execução de Gaddafi e a despedida comemorativa em memória do falecido Steve Jobs.

Fazer download do arquivo Relatório do Cenário de Ameaças Eletrônicas H2 2011(pdf)
Baixe agora o resumo executivo Relatório do Cenário de Ameaças Eletrônicas H2 2011 - Resumo Executivo (pdf)

Arquivo

2011
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H1 2011 - Resumo Executivo (pdf)

2010
Baixar agora Relatório do Cenário de E-Ameaças H2 2010 – Resumo Executivo (pdf)
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H2 2010(pdf)
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H1 2010 - Resumo Executivo (pdf)
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H1 2010 (pdf)

2009
Baixar agora Relatório Executivo da Revisão de malware e spam H1 2009 (pdf)
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H1 2009 (pdf)
Baixar agora Revisão de Malware e Spam H2 2009 (pdf)
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H2 2009 - Resumo Executivo (pdf)

2008
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H1 2008 (pdf)
Baixar agora Relatório do Cenário de Ameaças Eletrônicas H2 2008 (pdf)

Remoção Premium de Vírus e Spyware
A limpeza de malware imediata pelos nossos profissionais certificados
Centro de Segurança Bitdefender
Esteja seguro online. Clique aqui se você deseja receber as últimas notícias e alertas sobre ameaças no computador, vírus e fraudes.
Remoção Premium de Vírus e Spyware
A limpeza de malware imediata pelos nossos profissionais certificados
Centro de Segurança Bitdefender
Esteja seguro online. Clique aqui se você deseja receber as últimas notícias e alertas sobre ameaças no computador, vírus e fraudes.

A quem perguntar? Abaixo você encontra uma lista de todos os nossos representantes de mídia os quais estão prontos para responder qualquer questão que você possa ter.



Matt Hicks
Gerente Global de PR


Andrei Taflan
Coordenador Global de PR
Asia Pacifico & América do Norte


Alina Anton
Coordenadora Global de PR
LATAM & CEMEA


Remoção Premium de Vírus e Spyware
A limpeza de malware imediata pelos nossos profissionais certificados
Centro de Segurança Bitdefender
Esteja seguro online. Clique aqui se você deseja receber as últimas notícias e alertas sobre ameaças no computador, vírus e fraudes.