|
대표적인 증상으로 홈페이지의 시작 주소가 변경되
며, win9x 일부
시스템에서는 마우스 포인터가 사라지는 현상이 발생
하였다.
이 바이러스는 광고메일성 배너에 링크 되어 있으며,
해당 배너를
클릭 하면 인증을 확인 할 수 없는 보안 경고창과 함
께,
윈도우 폴더(윈도우의 시스템 폴더(win9x :
c:\windows\, Win2000 :
C:\Winnt\)
에 systementry.exe 파일을 생성한다.
이 때 다음과 같은 폴더에 OKserverX Control.ocx 를
설치하여 해당
파일을 다운로드 받게 된다.
win9x의 경우 : c:\windows\Download Program Files
winNT의 경우 : c:\winnt\Download Program Files
이 파일이 실행 되면 특정 서버에 접속하여
systemadv.exe파일을
윈도우의 시스템 폴더(윈도우의 시스템 폴더(win9x :
c:\windows\system,
Win2000 : C:\Winnt\system32)
로 다운로드 받아 오게 된다.
또한 window32.exe 와 windows32.ini 파일이 윈도우
폴더에 숨김속성으로
생성되며 c:\windows\system32 폴더에 winbooter.exe
파일이 숨김 속성으로
생성된다.
그런후 다음과 같이 부팅시 실행을 위해 레지스트리
를 조작한다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr
entVersion\Run
항목에
Win9x 인 경우 : SYSTEMENTRY =
C:\WINDOWS\systementry.exe
WinNT 인 경우 : SYSTEMENTRY =
C:\Winnt\systementry.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr
entVersion\Run
항목에
Win9x 인 경우 : WINTASK = C:\WINDOWS\window32.exe
WinNT 인 경우 : WINTASK = C:\Winnt\window32.exe |
|
|