Data di scoperta: venerdì
19 novembre 2004
Tipo: Worm
Rischio: Basso
Trasmissione del virus: E-Mail
Piattaforma colpita: Windows
Danni: Sovraccarico del sistema, Consumo
di banda per l'autoinvio, Possibilità
di aggiornarsi con nuovo codice nocivo
Rimozione: Tool di rimozione Symantec
Funzionamento
il worm Sober.I si presenta in un messaggio
di posta elettronica scritto in inglese
e tedesco che informa di un falso cambiamento
di password che invita l'utente a cliccare
sull'allegato infetto. Il messaggio viene
inviato da un falso mittente che presenta
lo stesso dominio di chi riceve l'e-mail.
Azioni
Il worm, dopo l'attivazione, compie le
seguenti operazioni:
Copia se stesso nella directory di sistema
di Windows con un nome casuale.
Crea diversi file nella directory di sistema
di Windows
Se la data del sistema è successiva
al 5 gennaio 2005, il worm cerca di scaricare
un file da alcuni domini
Scansiona i file dell'Hard Disk alla ricerca
di indirizzi e-mail per l'autoinvio (evitandone
alcune tipologie)
Si autoinvia falsificando l'indirizzo
mittente agli indirizzi trovati nei file
scansionati attraverso un proprio server
SMTP
Attraverso la chiave HKEY_LOCAL_MACHINE\SOFTWARE\
Microsoft\Windows\CurrentVersion\Run il
file dal nome casuale che contiene il
worm viene attivato ad ogni avvio di Windows.
Rimozione Sober.I
Scarica
tool di rimozione Symantec