BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.
Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.
Sınıf | Email-Worm |
Platform | Win32 |
Açıklama |
Teknik detaylarBu, Win32 sistemleri altında yayılan bir kurtçuk. Virüs, virüs bulaşmış dosyalar ile birlikte e-posta iletileri gönderir ve virüslü sistemlerden bilgi çalmak için casusluk yapan bir Truva atı bileşeni yükler. Solucan 2001 yılında Kasım ayında keşfedildi. Solucan kendisi bir Win32 yürütülebilir dosyası (PE EXE dosyası) 'dir. Sıkıştırılmış formda vahşi bulundu ve yaklaşık 29Kb büyüklüğündedir. Sıkıştırıldıktan sonra, sonsuz dosya uzunluğu yaklaşık 60Kb olur. Solucan, Solucan ve Truva olmak üzere iki ana bileşenden oluşur. "Solucan" bileşeni virüslü iletileri gönderir ve "Truva atı" bileşeni, virüslü bilgisayarlardan belirli bir e-posta adresine bilgi (kullanıcının bilgileri, RAS verileri, önbelleğe alınmış parolalar, klavye günlüğü) gönderir. Aynı zamanda kodunda bir "keylogger" program gövdesini tutar ve yeni bir makine enfekte ederken sisteme yükler. Sistemi enfekte Virüs bulaşmış bir dosya çalıştırıldığında (kullanıcı ekli bir dosyayı tıklatıp etkinleştirdiğinde ya da solucan IFRAME güvenlik ihlali yoluyla denetim kazanırsa), solucan kodu denetimi kazanır. Her şeyden önce, bileşenlerini sisteme indirir (kurar) ve sistem kayıt defterine kaydeder. Yüklü Truva dosya adı, hedef dizin ve kayıt defteri anahtarı isteğe bağlıdır. Bunlar, dosya ucundaki Truva dosyasında şifrelenmiş biçimde depolanır. Bir bilgisayar korsanı bunları bir kurbanın makinesine göndermeden önce veya bir Web sitesine koymadan önce yapılandırabilir. Solucan ayrıca sisteme ek bir klavye hooker (Win32 DLL dosyası) düşer ve sonra bir klavye tarafından girilen metin üzerinde casusluk için bunu kullanır. DLL dosya adı da isteğe bağlıdır. Diğer isteğe bağlı özellikler şunlardır:
Yayma Virüs bulaşmış mesajları göndermek için solucan bir SMTP sunucusuna doğrudan bağlantı kullanır. Bir mağdurun e-posta adresleri iki farklı şekilde elde edilir:
Daha sonra, solucan enfekte mesajları gönderir. İleti gövdesi HTML formatı içerir ve hassas makinelerdeki virüslü ekleri oluşturmak için bir IFRAME ihlali kullanır. Mesaj alanları aşağıdaki gibidir:
Casusluk Truva atı Bu rutin, çalıntı bilgileri bir günlük dosyasına (isteğe bağlı bir adla) kaydeder ve bu bilgiyi bir anahtarla (isteğe bağlı olarak) şifreler. Bir süre sonra, bu bilgi bir dizi rastgele seçilmiş e-posta adresinden birine gönderilir. Bu adreslerin bir listesi aşağıda yer almaktadır; listede 22 adres ve e-posta sunucusu bulunmaktadır; ve bu mesajlar (email + server) yoluyla gönderilir: ZVDOHYIK@yahoo.com mx2.mail.yahoo.com udtzqccc@yahoo.com mx2.mail.yahoo.com DTCELACB@yahoo.com mx2.mail.yahoo.com I1MCH2TH@yahoo.com mx2.mail.yahoo.com WPADJQ12@yahoo.com mx2.mail.yahoo.com fjshd@rambler.ru mail5.rambler.ru smr@eurosport.com mail.ifrance.com bgnd2@canada.com mail.canada.com muwripa@fairesuivre.com fs.cpio.com rmxqpey@latemodels.com inbound.latemodels.com.criticalpath.net eccles@ballsy.net inbound.ballsy.net.criticalpath.net suck_my_prick@ijustgotfired.com mail.monkeybrains.net suck_my_prick4@ukr.net mail.ukr.net thisisno_fucking_good@usa.com usa-com.mr.outblaze.com S_Mentis@mail-x-change.com mail-fwd.rapidsite.net YJPFJTGZ@excite.com mta.excite.com JGQZCD@excite.com mta.excite.com XHZJ3@excite.com mta.excite.com OZUNYLRL@excite.com mta.excite.com tsnlqd@excite.com mta.excite.com cxkawog@krovatka.net Instagram Hesabındaki Resim ve Videoları imap.front.ru ssdn@myrealbox.com smtp.myrealbox.com Vahşi-Bulunan 24 Kasım 2001'de vahşi olarak bulunan bu solucan varyantı aşağıdaki seçeneklere sahiptir: Kendisini bir Windows sistem dizinine KERNEL32.EXE adıyla yükler ve aşağıdaki kayıt defteri anahtarına kaydeder: HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce Kernel32 = kernel32.exe KDLL.DLL adıyla bir klavye fahişe düşer. Günlük bilgisi, CP_25389.NLS ismi ile Windows sistem dizininde saklanır. |
Orijinaline link |
|
Bölgenizde yayılan tehditlerin istatistiklerini öğrenin |