|
부정확한 MIME 헤더를 이용하여 E-mail첨부를 실행하도록 야기하는
보안 버그를 이용한다.
자체 smtp를 이용한 이메일과 네트워크 공유폴더, 보안패치가 안된
IIS 웹서버의 취약점을 이용하여 바이러스가
전파된다.
바이러스 메일을 보내는 주소는 아웃룩의 주소록과 htm, html의 정보를
이용하며, 네트워크 공유폴더를 이용할 경우에는 doc 문서의 제목을 이용하여
확장자가 eml, nws 파일로 클릭만 해도 자동으로 퍼지게 된다.
또한 감염된 시스템의 모든 드라이브를 읽기/쓰기 상태로 공유시킨다.
바이러스가 실행되면, 윈도우 폴더(win9x: c:\windows, win2000: c:\winnt)에
Load.exe, riched20.dll 파일을 생성하고, 설정된 드라이브의 루트 디렉토리에
admin.dll 파일을 생성한다.
win.ini에 다음의 항목을 추가하여 다음 부팅때 바이러스가 실행되도록 한다.
shell=explorer.exe load.exe -dontrunold
보안패치가 안된 IIS 웹서버의 루트 드라이브에는 index, default, main의
파일이름을 가진 htm, html, asp 파일을 찾아서 readme.eml 파일을 복사해
놓는다.
윈도우 임시 폴더(win9x: c:\windows\temp, win2000: c:\winnt\temp)에
mepXXXX.TMP파일(xxxx: 임의의 숫자와 영문자)과 mepXXXX.TMP.exe 파일을
생성하게 되는데 숨김속성과 시스템 파일 속성, 읽기 전용 속성을 가진다.
바이러스에 감염된 경우 생성하는 파일중 riched20.dll은 오피스 제품군에서
문서를 저장하거나 불러 올때 오류를 일으키게 되는데, 다른 정상적인
pc에서 해당 파일을 복사해 감염된 시스템에 넣어 주어야 한다.
|
|
|