이 웜은 이메일을 통하여 전파되며,
감염된 메일발송, hosts 파일 변경으로 특정 싸이트의 접속을 방해 한다.
[메일 제목]
다음 중에서 선택된다.
*DETECTED* Online User Violation
*WARNING* Your email account is suspended
Email Account Suspension
Important Notification
Members Support
Notice of account limitation
Security measures
Warning Message: Your services near to be closed.
We have suspended your account
You are banned!!!
You have successfully updated your password
Your Account is Suspended
Your Account is Suspended For Security Reasons
Your new account password is approved
Your password has been successfully updated
Your password has been updated
[메일 내용]
Dear (메일 주소(@이하제외)) Member,
We have temporarily suspended your email account (메일 주소).
This might be due to either of the following reasons:
1. A recent change in your personal information (i.e. change of address).
2. Submiting invalid information during the initial sign up process.
3. An innability to accurately verify your selected option of
subscription due to an internal error within our processors.
See the details to reactivate your (도메인주소(www, com 제외)) account.
Sincerely, The (도메인주소(www, com 제외)) Support Team
Attachment: No Virus (Clean)
(도메인주소(www, com 제외)) Antivirus www.(랜덤도메인).com
Dear (도메인주소(www, com 제외)) Member,
Your e-mail account was used to send a huge amount of unsolicited spam messages
during the recent week. If you could please take 5-10 minutes out of your
online experience and confirm the attached document so you will not run into any
future problems with the online service.
If you choose to ignore our request, you leave us no choice
but to cancel your membership.
Virtually yours, The (도메인주소(www, com 제외)) Support Team
Attachment: No Virus found
Dear user (메일 주소(@이하제외)),
It has come to our attention that your(도메인주소(www, com 제외)) User Profile ( x ) records are out
of date. For further details see the attached document.
Thank you for using (도메인주소(www, com 제외))!
The (도메인주소(www, com 제외)) Support Team
The (도메인주소(www, com 제외)) Support Team
Thank you for using (도메인주소(www, com 제외))!
If you did not authorize this change or if you need assistance with your account, please contact (도메인주소(www, com 제외))
customer service at: (도메인주소(www, com 제외))
You have successfully updated the password of your (도메인주소(www, com 제외)) account.
+++ Attachment: No Virus (Clean)
+++ (도메인주소(www, com 제외) Antivirus - www.(도메인주소 이름).com
[웜이 발송한 메일의 예]
[첨부파일]
이름 은 다음 리스트에서 선택 된다(첨부파일은 확장자가 zip).
accepted-password
account-details
account-info
account-password
account-report
approved-password
document
email-details
email-password
important-details
new-password
password
readme
updated-password
압축파일을 풀면 긴 공백사이로 다음과 같은 확장자가 붙는다.
(첫번째 확장자)
doc, htm, tmp, txt
(두번째 파일 확장자)
bat, cmd, exe, pif, scr
[특징]
웜이 실행되면 다음과 같이 윈도우 시스템 폴더(win 2000, NT : c:\Wint\system32, win XP : c:\windows\system32)
에 picx.exe(48,640 Byte) 파일을 생성한다.
보내는 사람 메일 주소는 기본적으로 받는 사람의 메일 주소를 사용하며,
사용자명은 admin, webmaster 를 이용한다.
다음 문자열을 포함한 메일주소로는 감염된 메일을 보내지 않는다.
.edu
.gov
.mil
abuse
accoun
acketst
admin
anyone
arin
avp
berkeley
borlan
bsd
bugs
ca
certific
contact
example
feste
fido
foo
fsf
gnu
gold-certs
google
gov
help
hotmail
iana
ibm.com
icrosof
icrosoft
ietf
info
inpris
isc.o
isi.e
kernel
linux
listserv
math
me
mil
mit.e
mozilla
msn
mydomai
no
nobody
nodomai
noone
not
nothing
ntivi
page
panda
pgp
postmaster
privacy
rating
rfc-ed
ripe
root
ruslis
samples
secur
sendmail
service
site
soft
somebody
someone
sopho
spam
spm
submit
support
syma
tanford.e
the.bat
unix
usenet
utgers.ed
webmaster
그리고 특정 irc 서버에 접속을 시도하여 다음과 같은 기능을 할수 있다.
1. 파일 실행및 삭제
2. 파일 다운로드
3. 시스템 정보 수집
예방 및 수동조치방법
무단전재ㆍ배포금지
에브리존에서 제공하는 모든 컨텐츠 정보에 대한 저작권은 에브리존의 소유이며 관련법의 보호를 받습니다.
에브리존의 사전 허가 없이 에브리존 컨텐츠를 무단으로 전재, 배포를 금지되어 있습니다.
이를 위반하는 경우 손해배상의 대상 또는 민.형사상의 법적 소송 대상이 될 수 있습니다.
* 에브리존 정보 이용 문의 : greenking@everyzone.com