BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.
Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.
Bulunma tarihi | 05/05/2000 |
Sınıf | Email-Worm |
Platform | VBS |
Açıklama |
Teknik detaylarBu, 2000 yılının Mayıs ayında küresel salgına neden olan internet solucanıdır. Solucan, etkilenen bilgisayarlardan virüslü iletileri göndererek e-posta yoluyla yayılır. Yayılırken, solucan MS Outlook'u kullanır ve kendisini MS Outlook Adres Defterinde saklanan tüm adreslere gönderir. Sonuç olarak, virüslü bir bilgisayar, MS Outlook kişileri listesinde tutulan çok sayıda adrese çok sayıda ileti gönderir. Solucan komut dosyası "Visual Basic Script" (VBS) dilinde yazılmıştır. Yalnızca Windows Komut Dosyası Sunucusu'nun (WSH) kurulduğu bilgisayarlarda çalışır. Windows 98 ve Windows 2000'de, WHS varsayılan olarak yüklenir. Kendini yaymak için, solucan MS Outlook'a erişir ve sadece Outlook 98 / 2000'de bulunan işlevlerini ve adres listelerini kullanır, böylece solucan sadece bu MS Oulook sürümlerinden birinin yüklü olması durumunda yayılabilir. Çalıştırıldığında, solucanlar kopyalarını e-posta ile gönderir, kendini sisteme yükler, yıkıcı eylemler yapar, bir Truva atı programı indirir ve kurar. Solucan ayrıca mIRC kanallarına yayılma özelliğine de sahiptir. Solucan "telif hakkı" dizeleri içerir:
YaymaSolucan bir bilgisayara, solucanın kendisi olan ekli bir VBS dosyasına sahip bir e-posta mesajı olarak gelir. Orijinal solucan versiyonundaki mesajlar: Konu: ILOVEYOU Bir kullanıcı tarafından etkinleştirildiğinde, (ekli bir dosyaya çift tıklayarak) solucan MS Outlook'u açar, Adres Defterine erişir, tüm adresleri oradan alır ve ekli kopyasına sahip mesajları gönderir. İleti konusu, gövde ve ekli dosya adı yukarıdakiyle aynıdır. Solucan da kendini sisteme yükler. Windows dizinlerindeki kopyalarını isimleriyle oluşturur: Windows dizininde: WIN32DLL.VBS Windows sistem dizininde: MSKERNEL32.VBS, LOVE-LETTER-FOR-YOU.TXT.VBS Bu dosyalar daha sonra sistem kayıt defterindeki Windows otomatik çalıştırma bölümünde kaydedilir:
Sonuç olarak, Windows her açılışında solucan yeniden başlatılır. Solucan ayrıca, mIRC kanallarına yayılırken kullanmak için Windows sistem dizininde bir HTM damlası oluşturur (aşağıya bakın). Bu kopya aşağıdaki ada sahip:
Truva atı dosyası indiriliyorTrojan programını sisteme yüklemek için solucan, Internet Explorer başlangıç sayfasının URL'sini değiştirir. Yeni URL bir Web sitesine işaret eder (dört değişkenden randonly olarak seçilir) ve Explorer'ı buradan bir EXE dosyası indirmeye zorlar. Bu dosya WIN-BUGSFIX.EXE adını ve Trojan programıdır. Solucan, bu dosyayı otomatik çalıştırma bölümünde sistem kayıt defterinde kaydeder:
Bir sonraki seferde, Internet Exlorer Truva atını indirir ve sistemdeki İndirme dizinine kaydeder. Bir sonraki Windows başlangıcında, Truva kontrolünü ele geçirir ve kendisini WINFAT32.EXE adıyla Windows sistem dizinine kopyalar. Truva atı sisteme kurulduğunda, solucan Internet Explorer başlangıç sayfasını boş olarak ayarlar ("hakkında: boş"). İndirilen ve yüklenen dosya şifre çalan bir Truva atıdır. Yerel makine adı ve IP adresi, ağ giriş (ler) i ve şifre (ler), RAS bilgileri, vb. Alır ve bunları Truva hostuna gönderir. Analiz edilen örnekler "mailme@super.net.ph" adresine mesaj gönderir, mesaj konusu aşağıdaki gibi görünür:
IRC kanallarına yayılıyorSolucan yerel sürücüleri tarar ve dosyaları arar:
Bu dosyalardan en az birinin bir alt dizininde bulunması durumunda, solucan yeni bir SCRIPT.INI dosyasını oraya bırakır. Bu dosya, virüslü IRC kanalına katılan tüm kullanıcılara bir solucan kopyası (LOVE-LETTER-FOR-YOU.TXT.HTM dosyası) gönderen mIRC komutlarını içerir. SCRIPT.INI dosyası şu yorumları içerir:
Bir IRC kullanıcısı bu virüs bulaşmış HTML'yi aldığında, bir IRC indirme dizinine kopyalanır. Daha sonra solucan, o dosyadan sadece kullanıcının tıklamasına izin verdiğinde aktive edilir. Tarayıcının güvenlik ayarları, komut dosyalarının disk dosyalarına erişmesine ve bir uyarı mesajı görüntülemesine izin vermediğinden, solucan bunu önlemek için bir numara kullanır. İlk olarak, kullanıcıyı kandırmak için bir mesaj görüntüler:
Kullanıcının gerçekten 'EVET'i tıklaması durumunda, solucan disk dosyalarına erişir ve kendini sisteme yükler. VBS kodunu MSKERNEL32.VBS adıyla Windows sistem dizinine indirir ve sistem kayıt defterindeki Windows otomatik çalıştır bölümünde kaydeder:
'NO' seçildiğinde, solucan fare hareketini ve tuşa basma olaylarını keser ve sonra kendini yeniden yükler. Sonuç olarak, kullanıcı 'YES' düğmesine basana kadar sonsuz bir döngüde bir uyarı mesajı alır. Yıkıcı eylemSolucan, mevcut tüm yerel ve haritalanmış sürücülerdeki alt dizin ağaçlarını tarar, orada bulunan tüm dosyaları listeler ve dosya adı uzantısına bağlı olarak eylemler gerçekleştirir:
Diğer çeşitleriSolucanın kendisi bir metin betik programıdır ve metin kaynağı biçiminde yayılır. Solucanın kodu, bilgisayar korsanları tarafından kolayca değiştirilebilir ve sonuç olarak, orijinal solucanın birçok çeşidi vardır. Çoğu sadece küçük remake ve orijinal solucan için ayrıntılar ayrıntılı olarak değişir – mesaj alanları metin değişti, farklı dosya isimleri, etkilenen disk dosyaları uzantıları farklı set (örneğin, .BAT ve .INI) vardır. Konu, mesaj gövdesi ve farklı değişkenlerdeki ekli dosya adı aşağıda listelenmiştir (ilk blok orijinal solucan versiyonuna aittir): Konu / beden / ek adı SENİ SEVİYORUM Lütfen bana gelen ekli LOVELETTER'i kontrol edin. AŞK-MEKTUP-FOR-YOU.TXT.vbs Anneler Günü Siparişi Onayı Kredi kartınızdan 326,92 $ tutarında bir ücret talep ettik. anneler günü için elmas özel. Detaylı bir ekledik bu e-postaya fatura. Lütfen eki yazdırın ve bir güvenli bir yer. Tekrar Teşekkürler ve Mutlu Anneler Günü Var! mothersday@subdimension.com mothersday.vbs fwd: Şaka |
Orijinaline link |
|
Bölgenizde yayılan tehditlerin istatistiklerini öğrenin |