BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Email-Worm.Win32.Sysid

Sınıf Email-Worm
Platform Win32
Açıklama

Teknik detaylar

Bu, MS Outlook kullanarak virüslü e-postalarda yayılan bir Internet solucanıdır. Solucan kendisi Delphi ile yazılmış ve Aspack PE EXE sıkıştırma programı tarafından sıkıştırılmış bir Windows yürütülebilir. Solucanın dosya boyutu (sıkıştırılmış) yaklaşık 200K, orijinal (sıkıştırılmamış) boyut yaklaşık 400K'dır.

Solucan kendini sisteme yükler ve MS Outlook'a periyodik olarak erişir ve virüslü mesajlar gönderir. Solucan kodunda bulunan herhangi bir yük rutini yoktur.

Solucan bir "Kişisel Kimlik Oluşturucu" yardımcı programı gibi davranarak faaliyetini gizler. Bu yardımcı program Çince kodlamada dizeleri kullanır, bu nedenle Çince olmayan Windows altında gerçekten görünmez.

Solucan aynı zamanda "Kişisel Kimlik Oluşturucu" penceresini görüntüler, kendisini Windows'a yükler. Bunu yapmak için, Windows ve Windows sistem dizinlerinin isimlerini alır ve "SYSID.EXE" adıyla kendisini oraya kopyalar. Solucan Windows dizinini tespit edemezse, kodlanmış isimleri kullanır:

C: WINNTSYSTEM32SYSID.EXE
C: WINNTSYSID.EXE
C: WINDOWSSYSTEMSYSID.EXE
C: WINDOWSSYSID.EXE

Windows her başladığında çalıştırmak için, solucan otomatik çalıştırma bölümünde sistem kayıt defterinde kopyasını kaydeder:

HKLMSoftwareMicrosoftWindowsCurrentVersionRun
WindowsVersion = "sysid"

Solucan bu kaydı saklamak için bir numara kullanır. Aktif hale getirildikten sonra, kurt kayıttan sicili siler ve çıktıktan sonra geri yükler. Mümkün olduğunca uzun süre aktif kalmak için, solucan, Windows belleğinde kopyasını gizli bir uygulama (hizmet) olarak bırakır. Böylece solucan, Windows kapatıldığı an kadar aktiftir ve solucanın sistem kayıtlarındaki kaydı görünür değildir. Şu anda Windows kapanır, solucan kayıt defteri kaydını geri yükler.

Sonuç olarak, solucan rekoru standart RegEdit tarafından okunamaz – Windows başlatma işlemini tamamladığında ve Windows yeniden başlatıldığında şu ana kadar mevcut değildir:

  • Her yeniden başlatıldığında, Windows sistem kayıt defterinden bir solucan dosya adı alır ve çalıştırır; Solucan daha sonra bu kaydı siler ve Windows yeniden başlatmayı bekleyen sistem belleğinde kalır. O anda, solucanın kayıt defteri mevcut değil.
  • Windows kapatıldığında, solucan kayıt defteri kaydını geri yükler ve sonraki Windows yeniden başlatıldığında solucanı tekrar çalıştırmak için hazırdır. O anda kayıt defteri kaydı var, ancak standart yardımcı programlar tarafından okunamıyor.

E-posta mesajlarıyla yayılmak için, solucan bir dosya yardımcı programını çalıştırır. Bu dosya bir VisualBasicScript uygulamasıdır ve WINVER.VBS adıyla Windows sistem dizinindeki solucan tarafından oluşturulur. Bu dosyadaki VBS programı, MS Outlook'a erişim kazanır, rasgele seçilen isimleri Adres Defterinden alır ve bu adreslere mesajlar oluşturur ve gönderir. Virüs bulaşan adreslerin sayısı, AddressLists'teki toplam adres sayısına bağlıdır. 200'den az adres olması durumunda, solucanlar% 10'una mesaj gönderir; aksi halde, (200'den fazla mesaj) solucan, enfekte olmuş e-postaları% 2'sine gönderir.

Enfekte mesaj gövdesi boş. Konu, "Gönderilmiş öğeler" Outlook listesinde bulunan tüm konu değişkenlerinden rastgele seçilir.

Mesajın ekli dört dosya var. Birincisi, 100 çeşitten rastgele seçilen bir isimle solucan EXE kopyasıdır (aşağıya bakınız); ikincisi, ekli dosya "C: Belgelerim" klasöründe bulunan .JPEG, .JPG, .DOC ve .XLS dosyalarından rastgele seçilir. Diğer iki dosya, "Gönderilmiş öğeler" listesinden rastgele seçilen e-posta iletileridir.

Olası solucan EXE isimleri listesi aşağıdaki gibi görünür:

pdd2000.exe
Tools.exe
Pcc99.exe
98fix.exe
Book.exe
Phone.exe
Car.exe
Game.exe
Office98fix.exe
Graphics.exe
screensaver.exe
Joke.exe
Window.exe
Mp3Player.exe
Winamp.exe
Mouse.exe
FTP_Pro.exe
WWW.exe
Ghost7.exe
MazeGame.exe
3DS.exe
Source.exe
Action.exe
Color.exe
Color_Joke.exe
GameStyle.exe
HAHA.exe
MyResume.exe
EasyGame.exe
Jonny.exe
BallGame.exe
MazeGame.exe
MAC9.exe
Desk_Demo.exe
Girl.exe
GirlGame.exe
GoodGame.exe
FreedMan.exe
Hurry Up.exe
Bir Rest.exe al
Easy.exe'yi edinin
Time.exe üzerinde değil
Meeting.exe
Milk.exe
PlayBoy.exe
BadGirl.exe
BadBoy.exe
PenHouse.exe
Tape.exe
display.exe
Me.exe'ye tıklayın
Apple.exe
Yeni Ürün Show.exe
Benim Resume.exe
Boss Game.exe
Boy and Girl.exe
WinZip9.exe
Good Job.exe
Yeni dil.exe
Key User.exe
My Letter.exe
My Sister.exe
My Mother.exe
Benim Baba.exe
Benim Picture.exe
Merry.exe
Happy.exe
Yeni Yıl Year.exe
You Are You.exe
586 Tech.exe
Cell Phone.exe
Sex Picture.exe
Genç King.exe
Oscar.exe
The Happy Prince.exe
The Star Child.exe
Question.exe
Today.exe için sorunlar
Acknowledgments.exe
Game99.exe
True veya False.exe
Good Art.exe
News.exe
Stock News.exe
music.exe
mp3.exe
Games.exe'yi seçin
Yaşam Styles.exe
Yaşam Cycles.exe
Sometimes.exe
Summary.exe
Market.exe
MP3 Tools.exe
Cheat.exe
Yeni Joke.exe
Yeni System.exe
Yeni Job.exe
Yeni Chance.exe
Daha Fazla Para Kazandı
Yourself.exe Yardım


Orijinaline link