BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.
Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.
Sınıf | Email-Worm |
Platform | Win32 |
Açıklama |
Teknik detaylarBu, MS Outlook kullanarak virüslü e-postalarda yayılan bir Internet solucanıdır. Solucan kendisi Delphi ile yazılmış ve Aspack PE EXE sıkıştırma programı tarafından sıkıştırılmış bir Windows yürütülebilir. Solucanın dosya boyutu (sıkıştırılmış) yaklaşık 200K, orijinal (sıkıştırılmamış) boyut yaklaşık 400K'dır. Solucan kendini sisteme yükler ve MS Outlook'a periyodik olarak erişir ve virüslü mesajlar gönderir. Solucan kodunda bulunan herhangi bir yük rutini yoktur. Solucan bir "Kişisel Kimlik Oluşturucu" yardımcı programı gibi davranarak faaliyetini gizler. Bu yardımcı program Çince kodlamada dizeleri kullanır, bu nedenle Çince olmayan Windows altında gerçekten görünmez. Solucan aynı zamanda "Kişisel Kimlik Oluşturucu" penceresini görüntüler, kendisini Windows'a yükler. Bunu yapmak için, Windows ve Windows sistem dizinlerinin isimlerini alır ve "SYSID.EXE" adıyla kendisini oraya kopyalar. Solucan Windows dizinini tespit edemezse, kodlanmış isimleri kullanır:
Windows her başladığında çalıştırmak için, solucan otomatik çalıştırma bölümünde sistem kayıt defterinde kopyasını kaydeder:
Solucan bu kaydı saklamak için bir numara kullanır. Aktif hale getirildikten sonra, kurt kayıttan sicili siler ve çıktıktan sonra geri yükler. Mümkün olduğunca uzun süre aktif kalmak için, solucan, Windows belleğinde kopyasını gizli bir uygulama (hizmet) olarak bırakır. Böylece solucan, Windows kapatıldığı an kadar aktiftir ve solucanın sistem kayıtlarındaki kaydı görünür değildir. Şu anda Windows kapanır, solucan kayıt defteri kaydını geri yükler. Sonuç olarak, solucan rekoru standart RegEdit tarafından okunamaz – Windows başlatma işlemini tamamladığında ve Windows yeniden başlatıldığında şu ana kadar mevcut değildir:
E-posta mesajlarıyla yayılmak için, solucan bir dosya yardımcı programını çalıştırır. Bu dosya bir VisualBasicScript uygulamasıdır ve WINVER.VBS adıyla Windows sistem dizinindeki solucan tarafından oluşturulur. Bu dosyadaki VBS programı, MS Outlook'a erişim kazanır, rasgele seçilen isimleri Adres Defterinden alır ve bu adreslere mesajlar oluşturur ve gönderir. Virüs bulaşan adreslerin sayısı, AddressLists'teki toplam adres sayısına bağlıdır. 200'den az adres olması durumunda, solucanlar% 10'una mesaj gönderir; aksi halde, (200'den fazla mesaj) solucan, enfekte olmuş e-postaları% 2'sine gönderir. Enfekte mesaj gövdesi boş. Konu, "Gönderilmiş öğeler" Outlook listesinde bulunan tüm konu değişkenlerinden rastgele seçilir. Mesajın ekli dört dosya var. Birincisi, 100 çeşitten rastgele seçilen bir isimle solucan EXE kopyasıdır (aşağıya bakınız); ikincisi, ekli dosya "C: Belgelerim" klasöründe bulunan .JPEG, .JPG, .DOC ve .XLS dosyalarından rastgele seçilir. Diğer iki dosya, "Gönderilmiş öğeler" listesinden rastgele seçilen e-posta iletileridir. Olası solucan EXE isimleri listesi aşağıdaki gibi görünür:
|
Orijinaline link |
|
Bölgenizde yayılan tehditlerin istatistiklerini öğrenin |