W32.Frethem.J@mm

王朝other·作者佚名  2008-05-31
宽屏版  字体: |||超大  

病毒名称:

W32.Frethem.J@mm

类别: 蠕虫

病毒资料:

受影响系统:Windows 95, Windows 98, Windows NT, windows 2000, Windows XP, Windows Me

不受影响系统:Macintosh, Unix, Linux

技术特征:

该蠕虫是W32.Frethem.B@mm的新变种,会利用自己的SMTP引擎向Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中的邮件地址发送带毒邮件。其邮件格式为:

主题:Re: Your passWord!

内文:ATTENTION!

You can Access

very important

information by

this password

DO NOT SAVE

password to disk

use your mind

now press

cancel

附件:Decrypt-password.exe及Password.txt

注意:Decrypt-password.exe是蠕虫的副本,经过了UPX及PE压缩,大小为46K左右。而Password.txt是一个大小约93字节的文本文件,该文件杀毒软件无法检测到,因此,若您感染了此病毒后,需要手动删除此文件。

运行后,它会:

1.拷贝自身为%Windows%taskbar.exe,并且设置成与Windows启动时同步运行,为止它会添加键值

Task Bar "%Windows%taskbar.exe"

至注册表HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun中;

2.会从如下注册表中获取电脑用户的SMTP服务器、邮件地址及SMTP服务器名:

HKEY_CURRENT_USERSoftwareMicrosoft

Internet Account ManagerAccounts0000001SMTP Server

HKEY_CURRENT_USERSoftwareMicrosoft

Internet Account ManagerAccounts0000001SMTP Email Address

HKEY_CURRENT_USERSoftwareMicrosoft

Internet Account ManagerAccounts0000001SMTP Display Name

3.随后从Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中获取邮件地址,并向这些地址发送邮件。

4.创建"IEXPLORE_MUTEX_AABBCCDDEEFF"互斥体,此互斥体只允许病毒在内存中执行一次中。

5.在感染机器数小时后,病毒会拷贝自身至C:WindowsAll UsersStart MenuProgramsStartupSetup.exe目录下,使得Windows每次启动时,病毒会自动运行。

病毒的清除法:

使用光华反病毒软件,彻底删除。

病毒演示:

病毒FAQ:

"送密码"病毒有新变种W32.Frethem.J@mm。

发现日期:

2002-7-12

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
© 2005- 王朝网络 版权所有