|
MSN 메신저를 통해 2003/09/26 현재 급속히 SMB.exe 파일이 전파되고있다.
실행 할 경우, MSN 에 등록된 주소로 자동으로 재전송한다.
MSN 메신저를 통해 전송된 SMB.exe 파일을 받아 실행하게되면,
admagic.exe, msnVC.exe, raw32x.dll, sm.dll 이 생성된다.
SMB.exe 자체 적으로 uz.exe 라는 Mini unzip 프로그램을 내장하여 파일들을 해제하게된다. 해제된 파일은 C: 루트 폴더로 이동되며, 레지스트리에 사이트주소등과 레즈스트리에 등록되어 윈도우 시작시 실행된다.
sm.dll 파일이 로드되면, 자체 스크립트가 실행되어 IE(인터넷익스플로러) 가 실행될때 동시에 실행되도록 한다.
[레지스트리 값]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
항목에
svchost = c:\Admagic.exe 를 등록한다.
바이러스 파일 내부에 다음의 주소가 내장되어 무작위적으로 접속을 시도한다.
http://sexwal.porno10000hwa.com/?i=8
http://www.asiasex.jp/?pip=sexwal
http://realbozi.com/code.php?p=sexwal&i=2
http://www.sex-korea.cn/?pip=sexwal
http://hiddensex.jp/index5.php?code=sexwal
http://hyeyoungnude.com/?p=sexwal&i=10
http://www.say0303.com/index.php?code=030317077111&intro=&adult_pass=
http://erosasia.com/index.cgi?ID=1244275
http://sseng10tv.com/index.asp?ID=7693387
바이러스 내부에 다음과 같은 문자열을 가진다.
a d m a g i c H e l l o W o r l d !
A D M A G I C
|
|
|