Ana sınıf: VirWare
Virüsler ve solucanlar, bilgisayarlarda veya bilgisayar ağları aracılığıyla kullanıcının kendi kendine farkında olmadan kendini kopyalayan kötü amaçlı programlardır; Bu tür kötü amaçlı programların sonraki her kopyası kendi kendini kopyalayabilmektedir. Ağlar yoluyla yayılan ya da uzaktaki makinelere “sahibi” (örn. Backdoors) tarafından komut verildiğinde ya da kendi kendine çoğaltılamayan birden çok kopya oluşturan programlar Virüsten ve Solucanlar alt sınıfının parçası değildir. Bir programın Virüsler ve Solucanlar alt sınıfı içinde ayrı bir davranış olarak sınıflandırılıp sınıflandırılmadığını belirlemek için kullanılan temel özellik, programın nasıl yayıldığıdır (yani, kötü amaçlı programın kendi kopyalarını yerel veya ağ kaynakları aracılığıyla nasıl yaydığı). Bilinen pek çok solucan yayılır. e-posta eki olarak gönderilen dosyalar, bir web veya FTP kaynağına bağlantı yoluyla, bir ICQ veya IRC mesajında gönderilen bir bağlantı yoluyla, P2P dosya paylaşım ağları vb. yoluyla gönderilir. Bazı solucanlar, ağ paketleri olarak yayılır; Bunlar doğrudan bilgisayar belleğine nüfuz eder ve solucan kodu daha sonra aktif hale gelir. Solucanlar, uzaktaki bilgisayarlara girmek ve kendi kopyalarını başlatmak için aşağıdaki teknikleri kullanırlar: sosyal mühendislik (örneğin, kullanıcının ekli bir dosyayı açmasını öneren bir e-posta iletisi), ağ yapılandırma hatalarını (tam olarak erişilebilen bir diske kopyalama gibi) ve istismar etme işletim sistemindeki boşluklar ve uygulama güvenliği. Virüsler, bir bilgisayara bulaşmak için kullanılan yönteme göre bölünebilir: dosya virüsleri önyükleme sektörü virüsleri makro virüsleri komut dosyaları virüsleri Bu alt sınıftaki herhangi bir program ek Truva işlevlerine sahip olabilir. Ayrıca, birçok solucanın kopyaları ağlar üzerinden dağıtmak için birden fazla yöntem kullandığı da not edilmelidir. Algılanan nesneleri çoklu işlevlerle sınıflandırma kuralları, bu tür solucanları sınıflandırmak için kullanılmalıdır.Sınıf: Email-Worm
Email-Worms e-posta yoluyla yayıldı. Solucan, kendisinin bir kopyasını bir e-posta mesajının eki olarak veya bir ağ kaynağındaki dosyasına bir bağlantı olarak gönderir (örn., Ele geçirilmiş bir web sitesindeki veya hacker'ın sahip olduğu bir web sitesinde virüslü bir dosyanın URL'si). İlk durumda, virüslü eklenti açıldığında (başlatıldığında) solucan kodu devreye girer. İkinci durumda, virüs bulaşan dosyaya bağlantı açıldığında kod etkinleştirilir. Her iki durumda da, sonuç aynıdır: solucan kodu etkinleştirildi. Email-Worms, virüslü e-posta göndermek için bir dizi yöntem kullanır. En yaygın olanları şunlardır: Windows MAPI işlevlerini kullanarak MS Outlook hizmetlerini kullanarak solucan koduna yerleşik e-posta dizini kullanarak bir SMTP sunucusuna doğrudan bağlantı kullanarak. E-posta solucanları, virüslü e-postaların gönderileceği e-posta adreslerini bulmak için bir dizi farklı kaynak kullanır: MS Outlook'taki adres defteri, sabit sürücüde saklanan bir WAB adres veritabanı .txt dosyaları: solucan, metin dosyalarındaki hangi dizeleri belirleyebilir e-posta adreslerini gelen kutunuzda e-postalar (bazı e-posta-solucanlar gelen kutucukta bulunan e-postalara bile "cevap verir") Birçok e-posta solucanı, yukarıda listelenen kaynaklardan daha fazlasını kullanır. Web tabanlı e-posta hizmetleriyle ilişkili adres defterleri gibi başka e-posta adresleri kaynakları da vardır.Platform: Win32
Win32, 32-bit uygulamaların yürütülmesini destekleyen Windows NT tabanlı işletim sistemlerinde (Windows XP, Windows 7, vb.) Bir API'dir. Dünyanın en yaygın programlama platformlarından biri.Açıklama
Teknik detaylar
Bu bir Win32 e-posta solucanıdır. Solucanın iki bileşeni var:
Ana solucan bileşeni, 16 farklı ada sahip olabilecek bir EXE dosyası olarak e-postalara eklenen diğer makinelere kendini gönderir (aşağıya bakınız). Yayılırken, bir e-postaya bağlanmak için MAPI kullanır.
Ana bileşen ayrıca yerel bir diske ek bir VBS komut dosyası yardımcı programını (yerel ağ solucanı) düşürür ve onu genişletir.
Ana bileşen
Virüs bulaşmış bir dosya başlatıldığında (virüs bulaşmış bir iletiden veya başka bir kaynaktan gelen bir kullanıcı tarafından etkinleştirildiğinde), solucan kendisini "PCpower.exe" ile Windows dizinine ve "MyLinong.exe" adıyla Windows sistem dizinine kopyalar. . Solucan daha sonra Windows sistem dizinine "MyLinong.VBS" dosyasını (VBS yardımcı) bırakır.
Bu dosyalar daha sonra sistem kayıt defteri otomatik çalıştırma anahtarlarına kaydedilir:
HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
PCPower =% windir% PCpower.exe
MyLinong =% winsystemdir% MyLinong.exe
Linong =% winsystemdir% MyLinong.vbs
EXE dosyaları iki solucan kopyadır ve her yeniden başlatıldığında Windows tarafından etkinleştirilecektir. VBS dosyası bir VisualBasic komut programıdır (aşağıya bakın).
Yayma
Yaymak için, solucan 50 ilk mesaj için Inbox'ı tarar, en az bir eklenmiş dosya içeren mesajlar alır ve virüslü bir mesajla cevap verir. Enfekte mesajın 16 varyanttan rastgele seçilen bir Konu, Gövde ve Eklenmiş dosyası vardır:
Ekli dosya adları:
CFusion.Exe
PatchFusion.exe
MyLinong.Exe
Night.exe'yi yanar
StarMild.exe
Kiss.Exe
Sexy.Exe
Popeye.exe
Olive.exe
BullBull.exe
Moly.exe
Lovely.exe
868879.exe
Help.exe
BillGate
Mikropos
denekler:
CFusion'dan Bilgi
Senin CFusion yama
Hala seni hatırlıyorum
Geceyi Aydınlat
Adam Seçimi
Öp beni
Seksi model
Popeye çizgi film
Zeytin ve Popeye
MyGirlFriend Köpekler
Kız Arkadaşım 'Köpekler
Tatlı hoş
Parola
Yardıma ihtiyacım var
fatura
Mikropos
Mesaj organları:
Cfusion Online'ı ücretsiz olarak güncelleyebilirsiniz
Sizin Cfusion düzeltmek hazır mısınız, lütfen güncelleyin
O benim seksi linong
Gece Partisini Işıklandır ...
Sen Erkek misin yoksa kadın mı? Sitemizin sponsoru Bu adam seçimi
GirlFriend veya erkek arkadaşını öpmenin 100 yolu
Onun gibi seksi kızları hiç gördün mü?
Yeni Popeye Yeni Karikatür NetWork
Zeytin ve Popeye Karikatür
İyi köpek...
İyi Köpek ve Akıllı Köpekler
Icq Arkadaşım Tatlı ve Güzel
İşte Çıplak Şifre Web sitesi listesi. Hepsi hala Aktif, ve birkaçı ölüm şifresidir
Yardıma ihtiyacın var mı ? internetten para kazanmak için. Yardımı okuyabilirsin
Bill ..
Mikropos Ağından Yeni Mikropos Yazılımı
Taşıma kapasitesi
Solucan aşağıdaki dizinleri oluşturur:
"C: Linong Ben Aşkım Sonsuza kadar çok seviyorum Linong% n"
% n, 0 ile 500 arasında bir sayıdır (bazı durumlarda, solucan dizin oluşturmaz, bu nedenle dizin numarasının üst sınırı 500'den az olabilir).
Solucan aşağıdaki mesajları görüntüler:
Benden Mesaj
MyLinong'a Doğum Günün Kutlu Olsun
Hala beni hatırla...
Bugün size bir kez daha söylemek istiyorum
Ben çok aşık oldum
Hey kullanıcı, lütfen bana dünyayı anlatmama yardım et
Onu Çok Sevdiğimi
Selam ... Pek .. Seni çok seviyorum.
Ama bugün her zaman Güle güle Diyelim
Bir sonraki hayatında seni bekliyorum ve seni çok seviyorum
VBS Yardımcısı
Bu, VBS e-posta solucanının "I-Worm.Linong" un bir modifikasyonu ve ana EXE bileşenine yardımcı olarak çalışıyor.
Windows tarafından çalıştırıldığında (kayıt defteri Run = anahtarında kayıtlı olduğu için), yerel makinenin IP adresini alır ve alt ağı tarar (örneğin, yerel makinenin IP adresi 10.10.10.1 ise, Solucan tüm makinelere bağlanmaya çalışacak 10.10.10.n adreslerini kullanarak 'n' 1 ile 254 arasında bir sayıdır.
Bu tür adreslere sahip makineler söz konusu olduğunda, solucan C: sürücülerine erişim sağlamaya çalışır ve kendisini aşağıdaki dizinlere kopyalamaya çalışır:
"C:"
"C: windowsstartm ~ 1programsstartup"
"C: pencereler"
"C: windowsstart menuprogramsstartup"
(Bu rutinde bir hata vardır ve solucan bunu gerçekleştiremez).
Solucan, daha sonra aşağıdakileri içeren mesajlar ile, EXE bileşenini virüslü makinelerden göndermeyi dener:
Konu: Bu maillerden biri
Gövde: Gerçek Hikaye ....
Eklenti: mylinong.exe
(Bu rutinin de bir yanı vardır ve solucan kendini yaymaz).
Solucan, "I-Worm.Linong" un yanı sıra, aşağıdakileri gerçekleştirir:
% Pencere% mylinong.txt.shs
% Pencere% SYSTEMKern32Lin.vbs
% Pencere% Vbrun32DLL.vbs
% Pencere% SYSTEMmylinong.TXT.vbs
HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices Vbrun32DLL =% windows% Win32DLL.vbsSolucan bir HTA dosyası oluşturur ve onu açar ve sonuç olarak metni görüntüler:
Seni seviyorum
Linong
Aşkımın aşkı sensin, 5173n1n3ty31gh7
Neredeyse bir yıl .., Bayan U
01 * 29 ** 879
01 * 29 ** 868
* - *
Daha fazlasını okuyun
Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin statistics.securelist.com