BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER. Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.
Sınıf
Email-Worm
Platform
Win32

Ana sınıf: VirWare

Virüsler ve solucanlar, bilgisayarlarda veya bilgisayar ağları aracılığıyla kullanıcının kendi kendine farkında olmadan kendini kopyalayan kötü amaçlı programlardır; Bu tür kötü amaçlı programların sonraki her kopyası kendi kendini kopyalayabilmektedir. Ağlar yoluyla yayılan ya da uzaktaki makinelere “sahibi” (örn. Backdoors) tarafından komut verildiğinde ya da kendi kendine çoğaltılamayan birden çok kopya oluşturan programlar Virüsten ve Solucanlar alt sınıfının parçası değildir. Bir programın Virüsler ve Solucanlar alt sınıfı içinde ayrı bir davranış olarak sınıflandırılıp sınıflandırılmadığını belirlemek için kullanılan temel özellik, programın nasıl yayıldığıdır (yani, kötü amaçlı programın kendi kopyalarını yerel veya ağ kaynakları aracılığıyla nasıl yaydığı). Bilinen pek çok solucan yayılır. e-posta eki olarak gönderilen dosyalar, bir web veya FTP kaynağına bağlantı yoluyla, bir ICQ veya IRC mesajında ​​gönderilen bir bağlantı yoluyla, P2P dosya paylaşım ağları vb. yoluyla gönderilir. Bazı solucanlar, ağ paketleri olarak yayılır; Bunlar doğrudan bilgisayar belleğine nüfuz eder ve solucan kodu daha sonra aktif hale gelir. Solucanlar, uzaktaki bilgisayarlara girmek ve kendi kopyalarını başlatmak için aşağıdaki teknikleri kullanırlar: sosyal mühendislik (örneğin, kullanıcının ekli bir dosyayı açmasını öneren bir e-posta iletisi), ağ yapılandırma hatalarını (tam olarak erişilebilen bir diske kopyalama gibi) ve istismar etme işletim sistemindeki boşluklar ve uygulama güvenliği. Virüsler, bir bilgisayara bulaşmak için kullanılan yönteme göre bölünebilir: dosya virüsleri önyükleme sektörü virüsleri makro virüsleri komut dosyaları virüsleri Bu alt sınıftaki herhangi bir program ek Truva işlevlerine sahip olabilir. Ayrıca, birçok solucanın kopyaları ağlar üzerinden dağıtmak için birden fazla yöntem kullandığı da not edilmelidir. Algılanan nesneleri çoklu işlevlerle sınıflandırma kuralları, bu tür solucanları sınıflandırmak için kullanılmalıdır.

Sınıf: Email-Worm

Email-Worms e-posta yoluyla yayıldı. Solucan, kendisinin bir kopyasını bir e-posta mesajının eki olarak veya bir ağ kaynağındaki dosyasına bir bağlantı olarak gönderir (örn., Ele geçirilmiş bir web sitesindeki veya hacker'ın sahip olduğu bir web sitesinde virüslü bir dosyanın URL'si). İlk durumda, virüslü eklenti açıldığında (başlatıldığında) solucan kodu devreye girer. İkinci durumda, virüs bulaşan dosyaya bağlantı açıldığında kod etkinleştirilir. Her iki durumda da, sonuç aynıdır: solucan kodu etkinleştirildi. Email-Worms, virüslü e-posta göndermek için bir dizi yöntem kullanır. En yaygın olanları şunlardır: Windows MAPI işlevlerini kullanarak MS Outlook hizmetlerini kullanarak solucan koduna yerleşik e-posta dizini kullanarak bir SMTP sunucusuna doğrudan bağlantı kullanarak. E-posta solucanları, virüslü e-postaların gönderileceği e-posta adreslerini bulmak için bir dizi farklı kaynak kullanır: MS Outlook'taki adres defteri, sabit sürücüde saklanan bir WAB adres veritabanı .txt dosyaları: solucan, metin dosyalarındaki hangi dizeleri belirleyebilir e-posta adreslerini gelen kutunuzda e-postalar (bazı e-posta-solucanlar gelen kutucukta bulunan e-postalara bile "cevap verir") Birçok e-posta solucanı, yukarıda listelenen kaynaklardan daha fazlasını kullanır. Web tabanlı e-posta hizmetleriyle ilişkili adres defterleri gibi başka e-posta adresleri kaynakları da vardır.

Platform: Win32

Win32, 32-bit uygulamaların yürütülmesini destekleyen Windows NT tabanlı işletim sistemlerinde (Windows XP, Windows 7, vb.) Bir API'dir. Dünyanın en yaygın programlama platformlarından biri.

Açıklama

Teknik detaylar

Bu, MS Outlook kullanarak virüslü e-postalarda yayılan bir Internet solucanıdır. Solucan kendisi Delphi ile yazılmış ve Aspack PE EXE sıkıştırma programı tarafından sıkıştırılmış bir Windows yürütülebilir. Solucanın dosya boyutu (sıkıştırılmış) yaklaşık 200K, orijinal (sıkıştırılmamış) boyut yaklaşık 400K'dır.

Solucan kendini sisteme yükler ve MS Outlook'a periyodik olarak erişir ve virüslü mesajlar gönderir. Solucan kodunda bulunan herhangi bir yük rutini yoktur.

Solucan bir "Kişisel Kimlik Oluşturucu" yardımcı programı gibi davranarak faaliyetini gizler. Bu yardımcı program Çince kodlamada dizeleri kullanır, bu nedenle Çince olmayan Windows altında gerçekten görünmez.

Solucan aynı zamanda "Kişisel Kimlik Oluşturucu" penceresini görüntüler, kendisini Windows'a yükler. Bunu yapmak için, Windows ve Windows sistem dizinlerinin isimlerini alır ve "SYSID.EXE" adıyla kendisini oraya kopyalar. Solucan Windows dizinini tespit edemezse, kodlanmış isimleri kullanır:

C: WINNTSYSTEM32SYSID.EXE
C: WINNTSYSID.EXE
C: WINDOWSSYSTEMSYSID.EXE
C: WINDOWSSYSID.EXE

Windows her başladığında çalıştırmak için, solucan otomatik çalıştırma bölümünde sistem kayıt defterinde kopyasını kaydeder:

HKLMSoftwareMicrosoftWindowsCurrentVersionRun
WindowsVersion = "sysid"

Solucan bu kaydı saklamak için bir numara kullanır. Aktif hale getirildikten sonra, kurt kayıttan sicili siler ve çıktıktan sonra geri yükler. Mümkün olduğunca uzun süre aktif kalmak için, solucan, Windows belleğinde kopyasını gizli bir uygulama (hizmet) olarak bırakır. Böylece solucan, Windows kapatıldığı an kadar aktiftir ve solucanın sistem kayıtlarındaki kaydı görünür değildir. Şu anda Windows kapanır, solucan kayıt defteri kaydını geri yükler.

Sonuç olarak, solucan rekoru standart RegEdit tarafından okunamaz - Windows başlatma işlemini tamamladığında ve Windows yeniden başlatıldığında şu ana kadar mevcut değildir:

  • Her yeniden başlatıldığında, Windows sistem kayıt defterinden bir solucan dosya adı alır ve çalıştırır; Solucan daha sonra bu kaydı siler ve Windows yeniden başlatmayı bekleyen sistem belleğinde kalır. O anda, solucanın kayıt defteri mevcut değil.
  • Windows kapatıldığında, solucan kayıt defteri kaydını geri yükler ve sonraki Windows yeniden başlatıldığında solucanı tekrar çalıştırmak için hazırdır. O anda kayıt defteri kaydı var, ancak standart yardımcı programlar tarafından okunamıyor.

E-posta mesajlarıyla yayılmak için, solucan bir dosya yardımcı programını çalıştırır. Bu dosya bir VisualBasicScript uygulamasıdır ve WINVER.VBS adıyla Windows sistem dizinindeki solucan tarafından oluşturulur. Bu dosyadaki VBS programı, MS Outlook'a erişim kazanır, rasgele seçilen isimleri Adres Defterinden alır ve bu adreslere mesajlar oluşturur ve gönderir. Virüs bulaşan adreslerin sayısı, AddressLists'teki toplam adres sayısına bağlıdır. 200'den az adres olması durumunda, solucanlar% 10'una mesaj gönderir; aksi halde, (200'den fazla mesaj) solucan, enfekte olmuş e-postaları% 2'sine gönderir.

Enfekte mesaj gövdesi boş. Konu, "Gönderilmiş öğeler" Outlook listesinde bulunan tüm konu değişkenlerinden rastgele seçilir.

Mesajın ekli dört dosya var. Birincisi, 100 çeşitten rastgele seçilen bir isimle solucan EXE kopyasıdır (aşağıya bakınız); ikincisi, ekli dosya "C: Belgelerim" klasöründe bulunan .JPEG, .JPG, .DOC ve .XLS dosyalarından rastgele seçilir. Diğer iki dosya, "Gönderilmiş öğeler" listesinden rastgele seçilen e-posta iletileridir.

Olası solucan EXE isimleri listesi aşağıdaki gibi görünür:

pdd2000.exe
Tools.exe
Pcc99.exe
98fix.exe
Book.exe
Phone.exe
Car.exe
Game.exe
Office98fix.exe
Graphics.exe
screensaver.exe
Joke.exe
Window.exe
Mp3Player.exe
Winamp.exe
Mouse.exe
FTP_Pro.exe
WWW.exe
Ghost7.exe
MazeGame.exe
3DS.exe
Source.exe
Action.exe
Color.exe
Color_Joke.exe
GameStyle.exe
HAHA.exe
MyResume.exe
EasyGame.exe
Jonny.exe
BallGame.exe
MazeGame.exe
MAC9.exe
Desk_Demo.exe
Girl.exe
GirlGame.exe
GoodGame.exe
FreedMan.exe
Hurry Up.exe
Bir Rest.exe al
Easy.exe'yi edinin
Time.exe üzerinde değil
Meeting.exe
Milk.exe
PlayBoy.exe
BadGirl.exe
BadBoy.exe
PenHouse.exe
Tape.exe
display.exe
Me.exe'ye tıklayın
Apple.exe
Yeni Ürün Show.exe
Benim Resume.exe
Boss Game.exe
Boy and Girl.exe
WinZip9.exe
Good Job.exe
Yeni dil.exe
Key User.exe
My Letter.exe
My Sister.exe
My Mother.exe
Benim Baba.exe
Benim Picture.exe
Merry.exe
Happy.exe
Yeni Yıl Year.exe
You Are You.exe
586 Tech.exe
Cell Phone.exe
Sex Picture.exe
Genç King.exe
Oscar.exe
The Happy Prince.exe
The Star Child.exe
Question.exe
Today.exe için sorunlar
Acknowledgments.exe
Game99.exe
True veya False.exe
Good Art.exe
News.exe
Stock News.exe
music.exe
mp3.exe
Games.exe'yi seçin
Yaşam Styles.exe
Yaşam Cycles.exe
Sometimes.exe
Summary.exe
Market.exe
MP3 Tools.exe
Cheat.exe
Yeni Joke.exe
Yeni System.exe
Yeni Job.exe
Yeni Chance.exe
Daha Fazla Para Kazandı
Yourself.exe Yardım

Daha fazlasını okuyun

Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin statistics.securelist.com

Bu güvenlik açığının açıklamasında bir tutarsızlık mı tespit ettiniz? Bize bildirin!
Yeni Kaspersky!
Dijital hayatınız güçlü korumayı hak ediyor!
Daha fazla bilgi edin
Kaspersky IT Security Calculator
Daha fazla bilgi edin
Confirm changes?
Your message has been sent successfully.