 |
Technische Beschreibung:
|
Der Virus kommt als Email, der Anhang kann eine Kombination von .MP3., .DOC., .ZIP. Endungen mit .scr., .pif. oder nur .scr or .pif.sein.
Der Wurm nutzt die IFRAME Schwäche und führt den Anhang auch aus, wenn er mit Outlook Express nur vorangeschaut wird. Computer mit dem Security Patch werden nur beim Öffnen des Anhangs infiziert.
Infos zum IFRAME Exploit bei: http://www.microsoft.com/windows/ie/downloads/critical/q290108/default.asp
Nach seiner Ausführung kopiert er sich im %System% Directory unter dem kernel32.exe Namen.
Dann löscht er sich vom Ort der Ausführung und sammelt Computer Informationen (z.B. User Namen, Computer Namen, RAS Information, Passwort u.a.) und sendet sie an die emailadresse: uckyjw@hotmail.com
Der Wurm sucht nach Adressen in *ht* and *.asp Dateien im Internet Cache Directory oder bekommt sie mit MAPI Funktionen von empfangenen Emails des infizierten Users.
[ Zurück zum Anfang ]
|