BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Email-Worm.Win32.Ligon

Sınıf Email-Worm
Platform Win32
Açıklama

Teknik detaylar

Bu bir Win32 e-posta solucanıdır. Solucanın iki bileşeni var:

  • Ana: yaklaşık 360K boyutunda ve Delphi'de yazılmış bir Win32 uygulaması (PE EXE dosyası).
  • Yardımcı: solucanı yerel bir ağ üzerinde yaymayı amaçlayan bir VBS komut programı.

    Ana solucan bileşeni, 16 farklı ada sahip olabilecek bir EXE dosyası olarak e-postalara eklenen diğer makinelere kendini gönderir (aşağıya bakınız). Yayılırken, bir e-postaya bağlanmak için MAPI kullanır.

    Ana bileşen ayrıca yerel bir diske ek bir VBS komut dosyası yardımcı programını (yerel ağ solucanı) düşürür ve onu genişletir.

    Ana bileşen

    Virüs bulaşmış bir dosya başlatıldığında (virüs bulaşmış bir iletiden veya başka bir kaynaktan gelen bir kullanıcı tarafından etkinleştirildiğinde), solucan kendisini "PCpower.exe" ile Windows dizinine ve "MyLinong.exe" adıyla Windows sistem dizinine kopyalar. . Solucan daha sonra Windows sistem dizinine "MyLinong.VBS" dosyasını (VBS yardımcı) bırakır.

    Bu dosyalar daha sonra sistem kayıt defteri otomatik çalıştırma anahtarlarına kaydedilir:

    HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
    PCPower =% windir% PCpower.exe
    MyLinong =% winsystemdir% MyLinong.exe
    Linong =% winsystemdir% MyLinong.vbs

    EXE dosyaları iki solucan kopyadır ve her yeniden başlatıldığında Windows tarafından etkinleştirilecektir. VBS dosyası bir VisualBasic komut programıdır (aşağıya bakın).

    Yayma

    Yaymak için, solucan 50 ilk mesaj için Inbox'ı tarar, en az bir eklenmiş dosya içeren mesajlar alır ve virüslü bir mesajla cevap verir. Enfekte mesajın 16 varyanttan rastgele seçilen bir Konu, Gövde ve Eklenmiş dosyası vardır:

    Ekli dosya adları:

    CFusion.Exe
    PatchFusion.exe
    MyLinong.Exe
    Night.exe'yi yanar
    StarMild.exe
    Kiss.Exe
    Sexy.Exe
    Popeye.exe
    Olive.exe
    BullBull.exe
    Moly.exe
    Lovely.exe
    868879.exe
    Help.exe
    BillGate
    Mikropos

    denekler:

    CFusion'dan Bilgi
    Senin CFusion yama
    Hala seni hatırlıyorum
    Geceyi Aydınlat
    Adam Seçimi
    Öp beni
    Seksi model
    Popeye çizgi film
    Zeytin ve Popeye
    MyGirlFriend Köpekler
    Kız Arkadaşım 'Köpekler
    Tatlı hoş
    Parola
    Yardıma ihtiyacım var
    fatura
    Mikropos

    Mesaj organları:

    Cfusion Online'ı ücretsiz olarak güncelleyebilirsiniz
    Sizin Cfusion düzeltmek hazır mısınız, lütfen güncelleyin
    O benim seksi linong
    Gece Partisini Işıklandır …
    Sen Erkek misin yoksa kadın mı? Sitemizin sponsoru Bu adam seçimi
    GirlFriend veya erkek arkadaşını öpmenin 100 yolu
    Onun gibi seksi kızları hiç gördün mü?
    Yeni Popeye Yeni Karikatür NetWork
    Zeytin ve Popeye Karikatür
    İyi köpek…
    İyi Köpek ve Akıllı Köpekler
    Icq Arkadaşım Tatlı ve Güzel
    İşte Çıplak Şifre Web sitesi listesi. Hepsi hala Aktif, ve birkaçı ölüm şifresidir
    Yardıma ihtiyacın var mı ? internetten para kazanmak için. Yardımı okuyabilirsin
    Bill ..
    Mikropos Ağından Yeni Mikropos Yazılımı

    Taşıma kapasitesi

    Solucan aşağıdaki dizinleri oluşturur:

    "C: Linong Ben Aşkım Sonsuza kadar çok seviyorum Linong% n"

    % n, 0 ile 500 arasında bir sayıdır (bazı durumlarda, solucan dizin oluşturmaz, bu nedenle dizin numarasının üst sınırı 500'den az olabilir).

    Solucan aşağıdaki mesajları görüntüler:

  • 25 Haziran'da

    Benden Mesaj
    MyLinong'a Doğum Günün Kutlu Olsun
    Hala beni hatırla…

  • 22 Temmuz'da

    Bugün size bir kez daha söylemek istiyorum
    Ben çok aşık oldum
    Hey kullanıcı, lütfen bana dünyayı anlatmama yardım et
    Onu Çok Sevdiğimi

  • 14 Kasım'da

    Selam … Pek .. Seni çok seviyorum.
    Ama bugün her zaman Güle güle Diyelim
    Bir sonraki hayatında seni bekliyorum ve seni çok seviyorum

    VBS Yardımcısı

    Bu, VBS e-posta solucanının "I-Worm.Linong" un bir modifikasyonu ve ana EXE bileşenine yardımcı olarak çalışıyor.

    Windows tarafından çalıştırıldığında (kayıt defteri Run = anahtarında kayıtlı olduğu için), yerel makinenin IP adresini alır ve alt ağı tarar (örneğin, yerel makinenin IP adresi 10.10.10.1 ise, Solucan tüm makinelere bağlanmaya çalışacak 10.10.10.n adreslerini kullanarak 'n' 1 ile 254 arasında bir sayıdır.

    Bu tür adreslere sahip makineler söz konusu olduğunda, solucan C: sürücülerine erişim sağlamaya çalışır ve kendisini aşağıdaki dizinlere kopyalamaya çalışır:

    "C:"
    "C: windowsstartm ~ 1programsstartup"
    "C: pencereler"
    "C: windowsstart menuprogramsstartup"

    (Bu rutinde bir hata vardır ve solucan bunu gerçekleştiremez).

    Solucan, daha sonra aşağıdakileri içeren mesajlar ile, EXE bileşenini virüslü makinelerden göndermeyi dener:

    Konu: Bu maillerden biri
    Gövde: Gerçek Hikaye ….
    Eklenti: mylinong.exe

    (Bu rutinin de bir yanı vardır ve solucan kendini yaymaz).

    Solucan, "I-Worm.Linong" un yanı sıra, aşağıdakileri gerçekleştirir:

  • 600 boş dizin oluşturur �: LINONG BENİM FOLDER% n'İ SEÇİM (% n, 1'den 600'e kadar sayıdır)
  • kopyalarını aşağıdaki isimlerle oluşturur:

    % Pencere% mylinong.txt.shs
    % Pencere% SYSTEMKern32Lin.vbs
    % Pencere% Vbrun32DLL.vbs
    % Pencere% SYSTEMmylinong.TXT.vbs

  • ve sistem kayıt defterindeki mevcut olmayan bir dosyayı kaydeder:

    HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices Vbrun32DLL =% windows% Win32DLL.vbs

    Solucan bir HTA dosyası oluşturur ve onu açar ve sonuç olarak metni görüntüler:

    Seni seviyorum
    Linong
    Aşkımın aşkı sensin, 5173n1n3ty31gh7
    Neredeyse bir yıl .., Bayan U
    01 * 29 ** 879
    01 * 29 ** 868
    * – *


  • Orijinaline link