W32.Frethem.J@mm
2008-02-23 09:30:42来源:互联网 阅读 ()
不受影响系统:Macintosh, Unix, Linux
技术特征:
该蠕虫是W32.Frethem.B@mm的新变种,会利用自己的SMTP引擎向Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中的邮件地址发送带毒邮件。其邮件格式为:
主题:Re: Your passWord!
内文:ATTENTION!
You can Access
very important
information by
this password
DO NOT SAVE
password to disk
use your mind
now press
cancel
附件:Decrypt-password.exe及Password.txt
注意:Decrypt-password.exe是蠕虫的副本,经过了UPX及PE压缩,大小为46K左右。而Password.txt是一个大小约93字节的文本文件,该文件杀毒软件无法检测到,因此,若您感染了此病毒后,需要手动删除此文件。
运行后,它会:
1.拷贝自身为%Windows%taskbar.exe,并且设置成与Windows启动时同步运行,为止它会添加键值
Task Bar "%Windows%taskbar.exe"
至注册表HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun中;
2.会从如下注册表中获取电脑用户的SMTP服务器、邮件地址及SMTP服务器名:
HKEY_CURRENT_USERSoftwareMicrosoft
Internet Account ManagerAccounts0000001SMTP Server
HKEY_CURRENT_USERSoftwareMicrosoft
Internet Account ManagerAccounts0000001SMTP Email Address
HKEY_CURRENT_USERSoftwareMicrosoft
Internet Account ManagerAccounts0000001SMTP Display Name
3.随后从Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中获取邮件地址,并向这些地址发送邮件。
4.创建"IEXPLORE_MUTEX_AABBCCDDEEFF"互斥体,此互斥体只允许病毒在内存中执行一次中。
5.在感染机器数小时后,病毒会拷贝自身至C:WindowsAll UsersStart MenuProgramsStartupSetup.exe目录下,使得Windows每次启动时,病毒会自动运行。
病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: "送密码"病毒有新变种W32.Frethem.J@mm。
发现日期: 2002-7-12
标签:
版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有
上一篇:W32.HLLW.Relmony
下一篇:W32.Fusic@mm
IDC资讯: 主机资讯 注册资讯 托管资讯 vps资讯 网站建设
网站运营: 建站经验 策划盈利 搜索优化 网站推广 免费资源
网络编程: Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术: Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧: 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷
网页制作: FrontPages Dreamweaver Javascript css photoshop fireworks Flash