BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER. Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.
Sınıf
Email-Worm
Platform
Win32

Ana sınıf: VirWare

Virüsler ve solucanlar, bilgisayarlarda veya bilgisayar ağları aracılığıyla kullanıcının kendi kendine farkında olmadan kendini kopyalayan kötü amaçlı programlardır; Bu tür kötü amaçlı programların sonraki her kopyası kendi kendini kopyalayabilmektedir. Ağlar yoluyla yayılan ya da uzaktaki makinelere “sahibi” (örn. Backdoors) tarafından komut verildiğinde ya da kendi kendine çoğaltılamayan birden çok kopya oluşturan programlar Virüsten ve Solucanlar alt sınıfının parçası değildir. Bir programın Virüsler ve Solucanlar alt sınıfı içinde ayrı bir davranış olarak sınıflandırılıp sınıflandırılmadığını belirlemek için kullanılan temel özellik, programın nasıl yayıldığıdır (yani, kötü amaçlı programın kendi kopyalarını yerel veya ağ kaynakları aracılığıyla nasıl yaydığı). Bilinen pek çok solucan yayılır. e-posta eki olarak gönderilen dosyalar, bir web veya FTP kaynağına bağlantı yoluyla, bir ICQ veya IRC mesajında ​​gönderilen bir bağlantı yoluyla, P2P dosya paylaşım ağları vb. yoluyla gönderilir. Bazı solucanlar, ağ paketleri olarak yayılır; Bunlar doğrudan bilgisayar belleğine nüfuz eder ve solucan kodu daha sonra aktif hale gelir. Solucanlar, uzaktaki bilgisayarlara girmek ve kendi kopyalarını başlatmak için aşağıdaki teknikleri kullanırlar: sosyal mühendislik (örneğin, kullanıcının ekli bir dosyayı açmasını öneren bir e-posta iletisi), ağ yapılandırma hatalarını (tam olarak erişilebilen bir diske kopyalama gibi) ve istismar etme işletim sistemindeki boşluklar ve uygulama güvenliği. Virüsler, bir bilgisayara bulaşmak için kullanılan yönteme göre bölünebilir: dosya virüsleri önyükleme sektörü virüsleri makro virüsleri komut dosyaları virüsleri Bu alt sınıftaki herhangi bir program ek Truva işlevlerine sahip olabilir. Ayrıca, birçok solucanın kopyaları ağlar üzerinden dağıtmak için birden fazla yöntem kullandığı da not edilmelidir. Algılanan nesneleri çoklu işlevlerle sınıflandırma kuralları, bu tür solucanları sınıflandırmak için kullanılmalıdır.

Sınıf: Email-Worm

Email-Worms e-posta yoluyla yayıldı. Solucan, kendisinin bir kopyasını bir e-posta mesajının eki olarak veya bir ağ kaynağındaki dosyasına bir bağlantı olarak gönderir (örn., Ele geçirilmiş bir web sitesindeki veya hacker'ın sahip olduğu bir web sitesinde virüslü bir dosyanın URL'si). İlk durumda, virüslü eklenti açıldığında (başlatıldığında) solucan kodu devreye girer. İkinci durumda, virüs bulaşan dosyaya bağlantı açıldığında kod etkinleştirilir. Her iki durumda da, sonuç aynıdır: solucan kodu etkinleştirildi. Email-Worms, virüslü e-posta göndermek için bir dizi yöntem kullanır. En yaygın olanları şunlardır: Windows MAPI işlevlerini kullanarak MS Outlook hizmetlerini kullanarak solucan koduna yerleşik e-posta dizini kullanarak bir SMTP sunucusuna doğrudan bağlantı kullanarak. E-posta solucanları, virüslü e-postaların gönderileceği e-posta adreslerini bulmak için bir dizi farklı kaynak kullanır: MS Outlook'taki adres defteri, sabit sürücüde saklanan bir WAB adres veritabanı .txt dosyaları: solucan, metin dosyalarındaki hangi dizeleri belirleyebilir e-posta adreslerini gelen kutunuzda e-postalar (bazı e-posta-solucanlar gelen kutucukta bulunan e-postalara bile "cevap verir") Birçok e-posta solucanı, yukarıda listelenen kaynaklardan daha fazlasını kullanır. Web tabanlı e-posta hizmetleriyle ilişkili adres defterleri gibi başka e-posta adresleri kaynakları da vardır.

Platform: Win32

Win32, 32-bit uygulamaların yürütülmesini destekleyen Windows NT tabanlı işletim sistemlerinde (Windows XP, Windows 7, vb.) Bir API'dir. Dünyanın en yaygın programlama platformlarından biri.

Açıklama

Teknik detaylar

Bu bir Win32 e-posta solucanıdır. Solucanın iki bileşeni var:

  • Ana: yaklaşık 360K boyutunda ve Delphi'de yazılmış bir Win32 uygulaması (PE EXE dosyası).
  • Yardımcı: solucanı yerel bir ağ üzerinde yaymayı amaçlayan bir VBS komut programı.

    Ana solucan bileşeni, 16 farklı ada sahip olabilecek bir EXE dosyası olarak e-postalara eklenen diğer makinelere kendini gönderir (aşağıya bakınız). Yayılırken, bir e-postaya bağlanmak için MAPI kullanır.

    Ana bileşen ayrıca yerel bir diske ek bir VBS komut dosyası yardımcı programını (yerel ağ solucanı) düşürür ve onu genişletir.

    Ana bileşen

    Virüs bulaşmış bir dosya başlatıldığında (virüs bulaşmış bir iletiden veya başka bir kaynaktan gelen bir kullanıcı tarafından etkinleştirildiğinde), solucan kendisini "PCpower.exe" ile Windows dizinine ve "MyLinong.exe" adıyla Windows sistem dizinine kopyalar. . Solucan daha sonra Windows sistem dizinine "MyLinong.VBS" dosyasını (VBS yardımcı) bırakır.

    Bu dosyalar daha sonra sistem kayıt defteri otomatik çalıştırma anahtarlarına kaydedilir:

    HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
    PCPower =% windir% PCpower.exe
    MyLinong =% winsystemdir% MyLinong.exe
    Linong =% winsystemdir% MyLinong.vbs

    EXE dosyaları iki solucan kopyadır ve her yeniden başlatıldığında Windows tarafından etkinleştirilecektir. VBS dosyası bir VisualBasic komut programıdır (aşağıya bakın).

    Yayma

    Yaymak için, solucan 50 ilk mesaj için Inbox'ı tarar, en az bir eklenmiş dosya içeren mesajlar alır ve virüslü bir mesajla cevap verir. Enfekte mesajın 16 varyanttan rastgele seçilen bir Konu, Gövde ve Eklenmiş dosyası vardır:

    Ekli dosya adları:

    CFusion.Exe
    PatchFusion.exe
    MyLinong.Exe
    Night.exe'yi yanar
    StarMild.exe
    Kiss.Exe
    Sexy.Exe
    Popeye.exe
    Olive.exe
    BullBull.exe
    Moly.exe
    Lovely.exe
    868879.exe
    Help.exe
    BillGate
    Mikropos

    denekler:

    CFusion'dan Bilgi
    Senin CFusion yama
    Hala seni hatırlıyorum
    Geceyi Aydınlat
    Adam Seçimi
    Öp beni
    Seksi model
    Popeye çizgi film
    Zeytin ve Popeye
    MyGirlFriend Köpekler
    Kız Arkadaşım 'Köpekler
    Tatlı hoş
    Parola
    Yardıma ihtiyacım var
    fatura
    Mikropos

    Mesaj organları:

    Cfusion Online'ı ücretsiz olarak güncelleyebilirsiniz
    Sizin Cfusion düzeltmek hazır mısınız, lütfen güncelleyin
    O benim seksi linong
    Gece Partisini Işıklandır ...
    Sen Erkek misin yoksa kadın mı? Sitemizin sponsoru Bu adam seçimi
    GirlFriend veya erkek arkadaşını öpmenin 100 yolu
    Onun gibi seksi kızları hiç gördün mü?
    Yeni Popeye Yeni Karikatür NetWork
    Zeytin ve Popeye Karikatür
    İyi köpek...
    İyi Köpek ve Akıllı Köpekler
    Icq Arkadaşım Tatlı ve Güzel
    İşte Çıplak Şifre Web sitesi listesi. Hepsi hala Aktif, ve birkaçı ölüm şifresidir
    Yardıma ihtiyacın var mı ? internetten para kazanmak için. Yardımı okuyabilirsin
    Bill ..
    Mikropos Ağından Yeni Mikropos Yazılımı

    Taşıma kapasitesi

    Solucan aşağıdaki dizinleri oluşturur:

    "C: Linong Ben Aşkım Sonsuza kadar çok seviyorum Linong% n"

    % n, 0 ile 500 arasında bir sayıdır (bazı durumlarda, solucan dizin oluşturmaz, bu nedenle dizin numarasının üst sınırı 500'den az olabilir).

    Solucan aşağıdaki mesajları görüntüler:

  • 25 Haziran'da
    Benden Mesaj
    MyLinong'a Doğum Günün Kutlu Olsun
    Hala beni hatırla...
  • 22 Temmuz'da
    Bugün size bir kez daha söylemek istiyorum
    Ben çok aşık oldum
    Hey kullanıcı, lütfen bana dünyayı anlatmama yardım et
    Onu Çok Sevdiğimi
  • 14 Kasım'da
    Selam ... Pek .. Seni çok seviyorum.
    Ama bugün her zaman Güle güle Diyelim
    Bir sonraki hayatında seni bekliyorum ve seni çok seviyorum

    VBS Yardımcısı

    Bu, VBS e-posta solucanının "I-Worm.Linong" un bir modifikasyonu ve ana EXE bileşenine yardımcı olarak çalışıyor.

    Windows tarafından çalıştırıldığında (kayıt defteri Run = anahtarında kayıtlı olduğu için), yerel makinenin IP adresini alır ve alt ağı tarar (örneğin, yerel makinenin IP adresi 10.10.10.1 ise, Solucan tüm makinelere bağlanmaya çalışacak 10.10.10.n adreslerini kullanarak 'n' 1 ile 254 arasında bir sayıdır.

    Bu tür adreslere sahip makineler söz konusu olduğunda, solucan C: sürücülerine erişim sağlamaya çalışır ve kendisini aşağıdaki dizinlere kopyalamaya çalışır:

    "C:"
    "C: windowsstartm ~ 1programsstartup"
    "C: pencereler"
    "C: windowsstart menuprogramsstartup"

    (Bu rutinde bir hata vardır ve solucan bunu gerçekleştiremez).

    Solucan, daha sonra aşağıdakileri içeren mesajlar ile, EXE bileşenini virüslü makinelerden göndermeyi dener:

    Konu: Bu maillerden biri
    Gövde: Gerçek Hikaye ....
    Eklenti: mylinong.exe

    (Bu rutinin de bir yanı vardır ve solucan kendini yaymaz).

    Solucan, "I-Worm.Linong" un yanı sıra, aşağıdakileri gerçekleştirir:

  • 600 boş dizin oluşturur �: LINONG BENİM FOLDER% n'İ SEÇİM (% n, 1'den 600'e kadar sayıdır)
  • kopyalarını aşağıdaki isimlerle oluşturur:
    % Pencere% mylinong.txt.shs
    % Pencere% SYSTEMKern32Lin.vbs
    % Pencere% Vbrun32DLL.vbs
    % Pencere% SYSTEMmylinong.TXT.vbs
  • ve sistem kayıt defterindeki mevcut olmayan bir dosyayı kaydeder:
    HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices Vbrun32DLL =% windows% Win32DLL.vbs
    Solucan bir HTA dosyası oluşturur ve onu açar ve sonuç olarak metni görüntüler:
    Seni seviyorum
    Linong
    Aşkımın aşkı sensin, 5173n1n3ty31gh7
    Neredeyse bir yıl .., Bayan U
    01 * 29 ** 879
    01 * 29 ** 868
    * - *

    Daha fazlasını okuyun

    Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin statistics.securelist.com

    Bu güvenlik açığının açıklamasında bir tutarsızlık mı tespit ettiniz? Bize bildirin!
  • Yeni Kaspersky!
    Dijital hayatınız güçlü korumayı hak ediyor!
    Daha fazla bilgi edin
    Kaspersky IT Security Calculator
    Daha fazla bilgi edin
    Confirm changes?
    Your message has been sent successfully.