|
다른 이름: Win32/Winevar.Worm(안철수 연구소)
감염된 이메일의 첨부 파일을 통해 전파 된다.
부정확한 MIME 헤더를 이용하여 E-mail첨부파일을 실
행하도록 야기하는 보
안 버그와 첨부되는 HTML 파일은 Microsoft VM
ActiveX Component의 허점
을 이용 하므로 메일을 클릭 하는 것만으로 감염될
수 있다.
이 HTML 파일에는 CEO 파일을 실행할수 있게 아래의
내용이 레지스트리에
추가 된다.
HKEY_CLASSES_ROOT\.ceo 항목에 기본값(default) 이
exefile 이고,
Content Type 이 "application/x-msdownload 와 같이
된다.
웜이 실행 되면 윈도우의 시스템 폴더(win9x :
c:\windows\system,
Win2000 : C:\Winnt\system32)
에 WINxxxx(xxxx : 시스템에 따른 랜덤 숫자) 파일이
생성되고, 레지스트리
에 아래와 같이 등록하여 재부팅시 실행되며 무작위
로 파일을 삭제하게 된
다.
(실행중이거나 읽기 속성이 있는 파일은 삭제가 되지
않는다.)
또 WINxxxx.tmp 라는 파일도 생성되는데 이것은
W32/FunLove.4099 로 진단
이 되며, ~AAVAR 2002 in Seoul~ 와 같은 문자열을 포
함하고 있다.
HEKY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr
entVersion\run
항목에 WINxxxx 등록.
다음과 같은 메시지 박스가 나타나며, 확인 버튼을 클
릭 하면 c:드라이브의
파일을 삭제 하게 된다.
Make a fool of oneself <- (메시지 박스 캡션)
What a foolish thing you have done!"
또한, 주요 백신 및 파이어월, 모니터 프로그래밍, 시
스템 디버그등의 프로
그램 실행을 중단 시키며, 실패할 경우 컴퓨터가 다운
되는 등의 증상을 나
타낸다.
* AVAR은,"Association of anti Virus Asia
Researchers"의 약자로 아시아 컴퓨터바이러스
연구 모임이며, 이 웜과는 전혀 관련이 없다.
|
|
|