|
감염경로는 불분명 하며 메일을 통해서는 전파되지 않는다.
감염된 파일이 실행 되면 최초 Active-X 창이 떠 "예" 버튼을
클릭 하면 바이러스가 실행 된다.
익스플로러의 초기 웹 주소를 xxxx-jxxxn.com으로 변경 하게된다.
그리고 확장자가 htt, htm, html, asp 인 파일과 다음과 같은 폴더를 검색해서 감염 시킨다.
C:My Documents
C:Windows바탕 화면
C:WindowsDesktop
C:WindowsWeb
C:WindowsWebWallpaper
C:WindowsHelp
C:WindowsTemp
C:Program FilesInternet ExplorerConnection Wizard
C:Program FilesMicrosoft OfficeOfficeHeaders
C:Inetpubwwwroot
또한 일정 확률로 윈도우 시스템 폴더(win9x: c:\windows\system, win 2000: c:\winnt\system32, win xp: c:\windows\system32)
에 system.dll 파일을 생성 한다.
감염된 시스템은 재부팅시 COMMAND 폴더에 System16.COM 파일을 생성 하게
되는데 도스용 바이러스 로 윈도우에서는 실행되지 않는다.
다음처럼 레지스트리를 변경하여 active-x 경고창을 띄우지 않게 변경한다.
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
항목에
1201 의 값을 0 으로 변경한다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
항목에
1201 의 값을 0 으로 변경한다.
그리고
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
항목에 다음의 값을 변경 한다.
ProductName = Windogz
LicensingInfo = Fxxxing Axxxab! I''m NOT HTML/Reality! Rename HTML/Thrower!
RegisteredOwner = Kil13r
RegisteredOrganization = in Korea, DLSoft
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main
항목에
Start Page = http://fxxk-jxxxn.com
Default_Page_URL = http://fxxk-jxxxn.com
|
|
|