 W32.Sircam.Worm@mm

 Descoberto em 17 de Julho de 2001

 ltima Atualizao em : 918 de Julho de 2001 s 12:35:10

 Faa o Download da Ferramenta de Remoo .

 O W32.Sircam.Worm@mm contm seu prprio mecanismo de SMTP , e se propaga em uma

 maneira similar ao W32.Magistr.Worm .
 O SARC tem recebido vrias submisses

 deste worm a partir de clientes corporativos .
 O worm ainda est sendo

 analisado , e este aviso ser atualizado assim que novas informaes se tornem

 disponveis .

 Tambm Conhecido Como : W32 / SirCam@mm , Backdoor.SirCam

 Categoria : Worm

 Definies de Vrus : 17 de Julho de 2001

 Avaliao da Ameaa :

 Mdios Mdios Alta

 Atuao : Mdios Dano : Mdios Distribuio : Alta

 Atuao :

 * Nmero de infeces : 50 - 999

 * Nmero de locais : 0 - 2

 * Distribuio geografica : Mdia

 * Controle da ameaa : Moderado

 * Remoo : Moderada

 Dano :

 * Gatilho : October 16th

 * Carga :

 + Envio de e-mail em larga escala : O worm incorpora aleatoriamente documentos

 do prprio PC infectado .

 + Apaga arquivos : 1 chance em 20 de apagar todos os arquivos e diretrios em

 C : .

 + Ocorre apenas nos sistemas usando o formato de data D / M / A

 + Degrada o desempenho : 1 chance em 33 de preencher todo o espao restante do

 disco rgido , adicionando texto ao arquivo

 c : \ recycled\sircam.sys em cada inicializao .

 + Comunicao de informao confidencial : Ele ir exportar um documento

 aleatrio a partir do disco rgido , adicionando-o ao corpo do worm

 Distribuio :

 * Assunto do e-mail : Nome do arquivo anexado

 * Unidades compartilhadas : procura unidades compartilhadas e se copia para

 aquelas que encontrar

 Descrio tcnica :

 Este worm chega como uma mensagem de e-mail com o seguinte contedo :

 Assunto : Ser aleatrio , e ter o mesmo nome do arquivo anexado neste e-mail

 Mensagem : O corpo da mensagem ser semi-aleatrio , mas sempre ir conter uma

 destas duas linhas ( em Ingls ou Espanhol ) como a primeira e ltima sentena da

 mensagem .

 Verso em Portugus :

 Primeira linha : Oi !
 Como vai voc ?

 ltima linha : Vejo voc mais tarde .
 Obrigado

 Verso em Espanhol :

 Primeira linha : Hola como estas ?

 ltima linha : Nos vemos pronto , gracias .

 Verso em Ingls :

 Primeira linha : Hi !
 How are you ?

 ltima linha : See you later. Thanks

 Entre estas duas linhas , alguns dos textos a seguir podem aparecer :

 Verso em Portugus :

 Eu envio para voc este arquivo para ouvir o seu conselho

 Espero que voc possa me ajudar com este arquivo que enviei

 Eu espero que goste do arquivo que enviei para voc

 Este  o arquivo com a informao que voc pediu

 Verso em Espanhol :

 Te mando este archivo para que me des tu punto de vista

 Espero me puedas ayudar con el archivo que te mando

 Espero te guste este archivo que te mando

 Este es el archivo con la informacion que me pediste

 Verso em Ingls :

 I send you this file in order to have your advice

 I hope you can help me with this file that I send

 I hope you like the file that I send you

 This is the file with the information that you ask for

 Os nomes de arquivos sob os quais esta ameaa tem sido enviada so :

 SirC32.exe

 Tech Specs e Financials.doc.com

 Quando executado , o worm ir realizar uma das seguintes aes :

 1 .
 Ele cria cpias dele mesmo como % TEMP % \ e C : \ recycled \ , que

 contm o documento anexado .
 Este documento ento  iniciado usando

 o progrma registrado para lidar com este tipo especfico de

 arquivo ( isto  ,.DOC - > Winword ou WordPad ,.XLS - > Excel ,.ZIP

 - > WinZip ) .

 2 .
 Ele se copia para C : \ recycled\sirc32.exe e % System % \ scam32.exe .

 3 .
 Ele adiciona a chave de registro

 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft \

 Windows\CurrentVersion\RunServices

 com o valor

 Driver32 = % System % \ scam32.exe

 4 .
 A chave de registro HKEY_LOCAL_MACHINE\Software\SirCam  criada e

 ela ir conter os seguintes valores :

 + FB1B - armazena o nome do arquivo do worm como est no

 diretrio Recycled .

 + FB1BA - armazena o endereo IP do SMTP .

 + FB1BB - armazena o endereo de e-mail do remetente .

 + FC0 - armazena o nmero de vezes que o worm foi executado .

 + FC1 - armazena o que parece ser o nmero da verso do worm .

 + FD1 - armazena o nome de arquivo do worm que tem sido

 executado , sem o sufixo .

 5 .
 A chave de registro HKEY_CLASSES_ROOT\exefile\shell\open\command 

 definida igual a

 C : \ recycled\sirc32.exe " %1 " % * "

 Isto possibilita ao worm se auto-executar a qualquer momento em

 que um arquivo.EXE  executado .

 6 .
 O worm detecta rede e ir enumerar os recursos de rede para

 infectar sistemas compartilhados .
 Se algum for encontrado , ele

 far o seguinte :

 tenta se copiar para \ recycled\sirc32.exe

 adiciona a linha " @ win \ recycled\sirc32.exe " ao arquivo

 \ autoexec.bat copia < machine > \ Windows\rundll32.exe para < machine >

 \ Windows\run32.exe

 substitui < machine > \ Windows\rundll32.exe por c :

 \ recycled\sirc32.exe

 7 .
 Existe 1 chance em 33 de ocorrerem as seguintes aes :

 o worm se copiar de C : \ recycled\sirc32.exe para

 % Windows % \ scmx32.exe

 o worm se copiar como " Microsoft Internet Office.exe " para o

 diretrio referenciado na chave de registro

 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explor

 er\Shell Folders\Startup

 8 .
 Se a primeira carga for ativada , o arquivo c : \ recycled\sircam.sys

 ser criado e preenchido com texto at que no exista mais espao

 no disco rgido .
 O texto poder ser uma das duas strings :

 [ SirCam_2rp_Ein_NoC_Rma_CuiTzeO_MicH_MeX ] ou [ SirCam Version 1.0

 Copyright 2000 2rP Made in / Hecho en -

 Cuitzeo , Michoacan Mexico ]

 9 .
 Existe 1 chance em 20 de que , em 16 de Outubro de qualquer ano , o

 worm repetidamente apague todos os arquivos e diretrios que esto

 no C :

 Esta carga somente funciona em mquinas que usam o formato de data

 D / M / A ( com o oposto de M / D / A , etc )

 10 .
 O worm contm seu prprio servidor de SMTP que  usado para a

 rotina de e-mail .
 Ele obtm os endereos de e-mail atravs de 2

 mtodos diferentes :

 + Ir localizar o diretrio referenciado para ser a chave de

 registro

 HKEY_CURRENT_USER\Software\Microsoft\Windows \

 CurrentVersion\Explorer\Shell Folders\Startup\Cache

 para arquivos sho *. , get *. , hot *. , *.htm e copia os endereos

 de e-mail

 dali para o arquivo % Windows % \ sc ??.
 dll ( onde ?
  uma letra e

 nmeros aleatrios )

 + Ele procura em toda a unidade *.wab ( todos os Catlogos de

 Endereos do Windows ) e copia os endereos dali .

 11 .
 Ele ir procurar nos diretrios referenciados nas chaves de

 registro

 HKEY_CURRENT_USER\Software\Microsoft\Windows \

 CurrentVersion\Explorer\Shell Folders\Startup\Personal

 e

 HKEY_CURRENT_USER\Software\Microsoft\Windows \

 CurrentVersion\Explorer\Shell Folders\Startup\Desktop

 por arquivos do tipo.DOC ,.XLS ,.ZIP , e.EXE .
 Se ele encontrar , o

 arquivo correspondente ser anexado ao executvel original do worm

 e este novo arquivo ser enviado como o anexo do e-mail .

 12 .
 Depois de 8.000 execues , o worm deixar de ser executado .

 Instrues de remoo :

 Para remover o worm com a ferramenta de remoo :

 Clique aqui para fazer o Download .

 A ferramenta de reparo do W32.Sircam.Worm@mm remove as mudanas que

 foram feitas em um computador pelo worm W32.Sircam.Worm@mm .

 NOTA :

 Se voc est executando esta ferramenta no Windows NT ou Windows 2000 ,

 voc deve ter privilegio de nvel Administrador .

 Quando a ferramenta terminar de ser executada , voc ver uma mensagem

 indicando se o computador foi ou no infectado pelo worm

 W32.Sircam.Worm@mm .

 No caso de uma remoo do worm bem sucedida , o programa exibe os

 seguintes resultados :

 * O nmero total de arquivos verificados ( The total number of the

 scanned files ) .

 * O nmero de arquivos apagados ( The number of deleted files ) .

 * O nmero de arquivos reparados ( The number of repaired files ) .

 * O nmero das chaves de registro reparadas ( The number of registry

 keys fixed ) .

 Para obter e executar a ferramenta :

 1 .
 V para o endereo http : // www2.furg.br / avcenter / FixSirc.com

 2 .
 Faa o download do arquivo fixsirc.com para um local conveniente ,

 como por exemplo , sua pasta de Downloads ou a rea de trabalho do

 Windows .

 3 .
 Clique duas vezes no arquivo fixsirc.com para iniciar a ferramenta

 de reparo .

 4 .
 Clique Start ( Iniciar ) para comear o processo e permitir que a

 ferramenta seja executada .

 O que a ferramenta faz : A ferramenta de remoo do W32.Sircam.Worm@mm

 faz o seguinte : Ela verifica e repara os arquivos infectados pelo worm

 W32.Sircam.Worm@mm .

 Para remover o worm manualmente :

 1 .
 Execute o LiveUpdate para ter certeza que voc possui as

 definies de vrus mais atuais .

 2 .
 Inicie o Norton AntiVirus ( NAV ) , e execute uma verificao

 completa do sistema , tendo certeza de que o NAV est configurado

 para verificar todos os arquivos .

 3 .
 Apague quaisquer arquivos detectados como W32.Sircam.Worm@mm .

 4 .
 Apague o arquivo c : \ recycled\sircam.sys se ele existir .

 5 .
 Edite o arquivo autoexec.bat e remova a linha

 " @ win\recycled\sirc32.exe " se ela existir .

 Copie Regedit.exe para Regedit.com :

 O worm modifica o registro de modo que um arquivo infectado 

 executado toda vez que voc tenta iniciar um arquivo.EXE .
 Para

 corrigir isto voc precisa realizar as seguintes etapas .

 1 .
 Faa uma das seguintes coisas , dependendo de qual sistema

 operacional voc est executando :

 + Usurios do Windows 95/98 : Clique Iniciar , aponte para

 Programas , e clique em Prompt do MS-DOS .

 + Usurios Windows NT / 2000 :

 1 .
 Clique em Iniciar , e clique em Executar .

 2 .
 Clique Localizar , e procure a pasta \ Winnt\system32 .

 3 .
 Clique duas vezes no arquivo Command.com , e ento clique

 OK .

 1 .
 Digite " copy regedit.exe regedit.com " e aperte Enter .

 2 .
 Digite " start regedit.com " e aperte Enter .

 3 .
 V para a seo " Para editar o registro e remover chaves e

 alteraes feitas pelo worm " apenas depois de ter completado as

 etapas anteriores .

 NOTA : Isto ir abrir o Editor de Registro na frente da janela DOS .

 Depois que voc terminar de editar o registro e tiver fechado o Editor

 de Registro , feche a janela DOS .

 Para editar o registro e remover chaves e alteraes feitas pelo worm :

 CUIDADO : Ns recomendamos veementemente que voc faa uma cpia do

 registro do sistema antes de fazer qualquer alterao .
 Mudanas

 incorretas no registro podem resultar na perda permanente de dados ou

 em dados corrompidos .
 Por favor , tenha certeza de modificar apenas as

 chaves especificadas neste documento .
 Para mais informaes sobre como

 fazer uma cpia do registro , por favor leia " Como Fazer uma Cpia do

 Registro do Windows " antes de prosseguir com as prximas etapas .
 Se

 voc acha que no pode realizar estas etapas corretamente , ento no

 continue .
 Consulte um tcnico em informtica para maiores informaes .

 1 .
 Navegue e selecione a seguinte chave :

 HKEY_CLASSES_ROOT\exefile\shell\open\command

 CUIDADO : A chave HKEY_CLASSES_ROOT contm muitas subchaves que

 referem-se a outras extenses .
 Uma destas extenses de arquivo 

.exe .
 Mudar esta extenso pode fazer com que quaisquer arquivos

 com uma extenso.exe no sejam mais executados .
 Tenha certeza de

 navegar por todo este caminho at chegar na subchave \ command .

 No modifique a chave HKEY_CLASSES_ROOT \.exe .

 No modifique a subchave

 HKEY_CLASSES_ROOT\exefile\shell\open\command que  mostrada na

 figura a seguir :

 2 .
 Clique duas vezes o valor ( Padro ) no painel da direita .

 3 .
 Apague os dados do valor atual , e ento digite : " %1 " % * ( Isto  ,

 digite os seguintes caracteres :

 aspas-porcento-um-aspas-espao-porcento-asterisco. )

 NOTE : O Editor de Registro automaticamente ir colocar o valor

 dentro de aspas .
 Quando voc clicar em OK , o valor ( Padro ) deve

 estar exatamente assim : "" %1 " % * "

 4 .
 Tenha certeza de apagar completamente todos os dados do valor na

 chave command antes de digitar o dado correto .
 Se um espao for

 deixado acidentalmente no incio do registro , qualquer tentativa

 de executar arquivos de programa ir resultar em uma mensagem de

 erro , " O Windows no pode achar.exe. " ou "  impossvel localizar

 C : \ < caminho e nome de arquivo >. "

 5 .
 Navegue e selecione a seguinte chave :

 HKEY_LOCAL_MACHINE\Software\SirCam

 6 .
 No painel esquerdo , clique com o boto direito do mouse em SirCam

 e selecione Excluir .
 Isto ir apagar a subchave e todo o seu

 contedo .
 Como esta chave foi criada pelo worm , ela pode ser

 apagada com segurana .

 7 .
 Navegue para e selecione a seguinte chave :

 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunSe

 rvices

 8 .
 No painel direito , procure e selecione o valor Driver32 .

 9 .
 Aperte Delete , e ento clique Sim para confirmar .

