W32.Frethem.J@mm

2008-02-23 09:30:42来源:互联网 阅读 ()

新老客户大回馈,云服务器低至5折

病毒名称: W32.Frethem.J@mm 类别: 蠕虫 病毒资料: 受影响系统:Windows 95, Windows 98, Windows NT, windows 2000, Windows XP, Windows Me

不受影响系统:Macintosh, Unix, Linux

技术特征:

该蠕虫是W32.Frethem.B@mm的新变种,会利用自己的SMTP引擎向Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中的邮件地址发送带毒邮件。其邮件格式为:

主题:Re: Your passWord!

内文:ATTENTION!

You can Access

very important

information by

this password

DO NOT SAVE

password to disk

use your mind

now press

cancel

附件:Decrypt-password.exe及Password.txt

注意:Decrypt-password.exe是蠕虫的副本,经过了UPX及PE压缩,大小为46K左右。而Password.txt是一个大小约93字节的文本文件,该文件杀毒软件无法检测到,因此,若您感染了此病毒后,需要手动删除此文件。

运行后,它会:

1.拷贝自身为%Windows%taskbar.exe,并且设置成与Windows启动时同步运行,为止它会添加键值

Task Bar "%Windows%taskbar.exe"

至注册表HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun中;


2.会从如下注册表中获取电脑用户的SMTP服务器、邮件地址及SMTP服务器名:

HKEY_CURRENT_USERSoftwareMicrosoft

Internet Account ManagerAccounts0000001SMTP Server

HKEY_CURRENT_USERSoftwareMicrosoft

Internet Account ManagerAccounts0000001SMTP Email Address

HKEY_CURRENT_USERSoftwareMicrosoft

Internet Account ManagerAccounts0000001SMTP Display Name

3.随后从Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中获取邮件地址,并向这些地址发送邮件。

4.创建"IEXPLORE_MUTEX_AABBCCDDEEFF"互斥体,此互斥体只允许病毒在内存中执行一次中。

5.在感染机器数小时后,病毒会拷贝自身至C:WindowsAll UsersStart MenuProgramsStartupSetup.exe目录下,使得Windows每次启动时,病毒会自动运行。

病毒的清除法: 使用光华反病毒软件,彻底删除。 病毒演示: 病毒FAQ: "送密码"病毒有新变种W32.Frethem.J@mm。
发现日期: 2002-7-12

标签:

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有

上一篇:W32.HLLW.Relmony

下一篇:W32.Fusic@mm