|
10월 29일에 국내에 처음으로 신고되었으며, 외국에서 아직 발견 사례가
보고되지 않은 점으로 미루어 국내에서 변형된 바이러스로 추정되지만 아직
까지는 확실치 않다.
지금까지의 피해신고 상황으로 미루어 지난번 "님다" (W32/Nimda@mm)
바이러스와 비슷한 속도로 확산되고 있는 것으로 보인다.
"님다" 와 같이 자체적으로 메일을 발송하는 기능외에 e-메일을 열기만
해도 감염되며, W32/FunLove 와 같이 공유폴더를 통해서 감염시킬 수 있고
Worm/CodeBlue 가 사용했던 IIS Web Directory Traversal exploit 을 이용
하기
때문에 PC는 물론 서버에도 감염이 되어 급속히 확산되고 있는 것으로 보인
다.
e-메일을 열기만 해도 감염이 되므로 확산속도가 매우 빠르며, 무의미한
문자의 긴 조합으로 구성된 제목의 메일을 받았다면 열지 않도록 주의를
요한다.
"sample.exe" 로 첨부된 파일은 바이러스 자체이므로 삭제가 곧 치료이며,
일부 실행파일은 감염되기도 하며 치료 또한 가능하다.
주요 증상으로는 다른 PC의 공유 폴더에 있는 파일들을 감염시키는데,
.exe 파일들은 감염되고 .eml 과 .nws 파일들은 바이러스에 의해서 교체된
다.
웜은 .htm .html 에서 e-메일 주소를 검색하여 sample.exe 파일을 첨부한
감염된 메일을 발송하므로 시스템을 성능을 저하시키며, 이로 인해 시스템
이
다운되기도 한다.
이외에 .htm, .html, .asp 파일 뒷 부분에 웜을 실행하는 코드를 삽입하기
도
한다.
주요 증상은 원형인 W32/Nimda@mm 와 비슷하며, 단지 문자열과 생성되는
파일명을 변형한 정도이다.
내부에는 아래와 같은 문자열이 존재한다.
"Concept Virus(CV) V.6, Copyright(C)2001, (This''''s CV, No Nimda.)"
|
|
|