Olympos Security

  Haberler  
  Kütüphane  
  Ürünler  
  Olympians  

Ana sayfa

Son gönderilenler

Arşiv

Yazarlar

İndeks

Haberler

Kütüphane

Ürünler

Olympians

Hakkımızda

İçerik

Destek

Information Security

Üyelik ayarları

Güvenlik

Olympos

ACİL...WORKSTATION

RE: Bilgisayarımı kontrol edemiyorum!!!

cd den pc ye kopyalama

Error parsing C:\Windows\browscap.ini on line 220

RE: Telefonunuz dinleniyor mu?

RE: 80048820 hatası

hata kodu 80048820

RE: başlangıç sayfası değiştir

RE: Yeni Phising Tehlikesi MUTLAKA OKUYUN !!

acil yardım

A-POLICY AGENT ORCHESTRATOR

masaüstü

?

RE: MSN GÖRÜŞMELERİ KAYDI

msn messenger - internet explorer dilemması

RE: En iyi antivirüs yazılımı sizce hangisi?

RE: naomi

RE: mesenger

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

hard disk hatası

modem ayarları

msn messenger

RE: giriş sayfamı google yapamıyorum.yardım ederseniz sevini

RE: bakalım kım bılecek bu soruyu

RE: msn virüsü

RE: İnternet explorer giriş sayfası değişmiyor

RE: acil yardım

varsayılan ağ geçidi

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

RE: activexdebugger32.exe sorunu çözüldü





0

[VIRUS] W32/Mimail.MM

Google

Ana sayfa Haberler Virüs Haberleri


W32/Mimail.MM eposta ile yayılan bir solucan. Ekte bir zip dosyası ile geliyor. Zip dosyasının içinde, gömülü (embed) bir çalıştırılabilir dosya ve betik (script) ile geliyor. Kullanıcılar zip'i açtığında, dosyalar IE tarafından korunan "Temporary Internet Files" klasörüne açılıyor. Fakat kullanıcılar zip içerisindeki HTML'e çift tıkladığında dosyalar kullanıcının "temp" klasörüne yerleştiriliyor. Burdaki dosyalar "Temporary Internet Files" klasöründen farklı olarak "Local Computer Zone" alanında çalışıyor.
Virüs Karakteristikleri:
Diğer isimleri:
Mimail (F-Secure)
W32.Mimail.A@mm (Symantec)
WORM_MIMAIL.A (Trend)

Virüs eposta ile aşağıdaki özellikler ile geliyor:
From: Admin (ADMIN@domain_isminiz)
Subject: your account %user%
Importance: High

Hello there,

I would like to inform you about important information 
regarding your email address. This email address will be 
expiring. Please read attachment for details. 

--- Best regards, Administrator 

Attachment: message.zip


Ekteki .zip dosyası MESSAGE.HTM isminde bir dosya içeriyor. Bu dosya foo.exe dosyasını otomatik olarak yaratmakiçin MS02-015 ve MS03-014'de duyurulan açıkları kullanıyor.
Not: Otomatik çalıştırmanın engellenmesi için MS03-014 yamasının geçilmesi gerekiyor.

Aşağıdaki dosyalar WINDOWS (%WinDir%) klasöründe yaratılıyor:
* videodrv.exe (19,824 byte)
* exe.tmp (20,445 byte)
* zip.tmp (20,567 byte)

Aşağıdaki Registry anahtarı solucanın açılışta otomatik olarak başlaması için ekleniyor:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Run "VideoDriver" = C:\WINNT\videodrv.exe

Virüs ilk olarak makinenin Internet'e bağlı olup olmadığını google.com'a bağlanmaya çalışarak deniyor. Eğer bağlantı varsa virüs yerel sistemdeki eposta adreslerini topluyor. Aşağıdaki uzantılar hariç tüm dosyalardan eposta adresi toplamaya çalışıyor:
* avi
* bmp
* cab
* com
* dll
* exe
* gif
* jpg
* mp3
* mpg
* ocx
* pdf
* psd
* rar
* tif
* vxd
* wav
* zip

Bulunan adresler WINDOWS klasöründe eml.tmp dosyasında depolanıyor.

Semptomlar:
WINDOWS klasöründe aşağıdaki dosyaların varlığı:
* videodrv.exe
* eml.tmp
* exe.tmp
* zip.tmp

Çözüm:
Microsoft yamaları:
MS02-015
MS03-014

Stinger:
http://vil.nai.com/vil/stinger/

Manuel Temizleme İşlemleri:
1) Win9x/ME - Sistemi Güvenli Kip'te (Safe Mode) açın (Starting Windows yazısı çıktığında F8'e basıp Safe Mode'u seçin).
WinNT/2K/XP - videodrv.exe işlemini sonlandırın.
2) WINDOWS klasöründen (genelde c:\windows veya c:\winnt) aşağıdaki dosyaları silin:
* videodrv.exe
* eml.tmp
* exe.tmp
* zip.tmp
3) Registry'de aşağıdaki değişiklikleri yapın:
* VideoDriver değerini aşağıdaki kayıtlardan silin:
1. "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run"
2. "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run"
* "{11111111-1111-1111-1111-111111111111}" değerini aşağıdaki kayıttan silin:
1. "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution units"
4) Sistemi tekrar başlatın (reboot)

Kaynak: http://vil.nai.com/vil/content/v_100523.htm





| Yazıcı-uyumlu sayfa | Bu makaleyi arkadaşına gönder |

Konu ile alakalı olabilecek diğer dokümanlardan bazıları:
Yayınlanma tarihi:
[VIRUS] WORM_LOVGATE.C 24.02.2003 13:22
[VIRUS] Worm/Gibe.B 27.02.2003 11:52
[VIRUS] VBS_LISA.A 09.04.2003 03:12
[VIRUS] WORM_CULT.C 14.04.2003 19:23
[VIRUS] Yeni Virüs W32.Coronex@mm SARS salgını konusundaki endişelerden yararlanıyor 25.04.2003 14:13
[VIRUS] WORM_XMS.A 06.05.2003 02:02
[VIRUS] WORM_FIZZER.A 13.05.2003 13:05
[VIRUS] 3 yeni LOVGATE türevi 15.05.2003 13:18
[VIRUS] Yeni Virüs - W32/Bugbear.B-mm 06.06.2003 04:55
[VIRUS] Sobig varyantı spam'i artırabilir 26.06.2003 17:16

©2007 Olympos Security Güvenlik Portalı - Bilgi Güvenliği Rehberiniz

Yorum listesi


Bir yorum yok.


Şifremi unuttum?

Yeni Kullanıcı hesabı aç

Google
Web olympos



Syndication  Syndication

OpenWengo.org