에브리존소개 | 제품소개 | 고객센터 | 사이트맵 | Home
개인고객 여성고객 e보안마켓 이벤트
개인고객기업고객
보안접속 ID저장
AD 무료로 책받아가세요!


 목록 |  윗글 |  아랫글  
W32/Klez.E@mm
 바이러스 종류
Worm
 실행환경
Windows
 발견일
2002년01월18일
 제작지
불분명
 위험등급
 확산방법
 바이러스 크기
 첨부파일
.PIF, .SCR, .EXE, .BAT 확장자를 가진 파일
 메일제목
  a nice game 외 다수
 증상요약
  
 치료방법

터보백신Ai, 터보백신 Online, 터보백신 2001 제품군으로 치료가능.

터보백신 Ai를 사용하시고 아웃룩을 사용하신 다면 반드시 이메일 감시기를 실행하시기 바랍니다.

치료후 반드시 보안패치를 하시기 바랍니다.
단, 현재 인터넷 익스플로러 버전이 6.0 이상이라면 아래의 보안패치를 받으실 필요가 없습니다.
1. 아웃룩 익스프레스

http://www.microsoft.com/windows/ie/downloads/critical/q290108/default.asp

2. 아웃룩 2000

http://office.microsoft.com/korea/downloads/2000/outlctlx.aspx

3. 아웃룩 2002 (오피스 XP)

http://office.microsoft.com/korea/downloads/2002/OLK1003.aspx



  
 
상세설명
[증상]

이 웜은1월 18일 부터 전파되기 시작 하였으며 메일및 네트워크로 전파된다.
이메일로 전파시에는 보안패이가 안된 시스템에서 메일을 읽는 것만으로도 감염작용을 일으킨다.

웜을 포함한 이메일은 아래와 같은 내용을 가지고 있다.

[메일 제목]
a nice game
a good game
a good tool
a nice tool
a exite website
a good website
a nice website
a WinXP tool
W32.Klez removal tools
congratulations
darling
don''t drink too much
eager to see you
honey
how are you
introduction on ADSL
japanese girl VS playboy
japanese lass'' sexy pictures
let''s be friends
look,my beautiful girl friend
meeting notice
please try again
questionnaire
some questions
sos!
spice girls'' vocal concert
the Garden of Eden
welcome to my hometown
your password



[메일 내용]

내용 없음

[첨부파일]

파일명은 랜덤하며 확장자는 다음과 같다.
.PIF
.SCR
.EXE
.BAT


[특징]

웜이 실행 되면 다음과 같이 윈도우 시스템 폴더에 (win 2000, NT : c:\Wint\system32, win XP : c:\windows\system32)에
Wink(랜덤한 문자).exe 파일이 생성된다.

또 시스템 루트 (c:\)에 scr확장자와 rar 확장자를 가진 파일이 생성하는데 rar 압축 파일안에는 다음과 같은 파일명랜덤하게
선택되어 압축되 있다.
setup, install, demo, snoopy, picacu, kitty, play, rock

또한, 다음처럼 레지스트를 수정하여 다음 부팅시 실행되도록 조작한다.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 항목에

(win2000, NT의 경우)
Wink(랜덤한문자) = c:\winnt\system32\Wink(랜덤한문자).EXE

(WinXP의 경우)
Wink(랜덤한문자) = c:\windows\system32\Wink(랜덤한문자).EXE

3월,5월,9월,11월 6일이 되면 시스템과 네트웍 드라이브에 연결된 다음과 같은 확장자를 가진 파일을
파괴한다.

.txt,
.htm,
.html,
.wab,
.doc,
.xls,
.jpg
.cpp,
.c,
.pas,
.mpg,
.mpeg,
.bak
.mp3

감염된 후 재 부팅시 블루스크린이 나타나기도 하며 부팅이 안될 수도 있다.

마지막으로 다음과 같은 보안관련 프로세스를 종료 시킨다.

_AVP32, _AVPCC, NOD32,
NPSSVC, NRESQ32, NSCHED32,
NSCHEDNT, NSPLUGIN, NAV,
NAVAPSVC, NAVAPW32, NAVLU32,
NAVRUNR, NAVW32, _AVPM,
ALERTSVC, AMON, AVP32,
AVPCC, AVPM, N32SCANW,
NAVWNT, ANTIVIR, AVPUPD,
AVGCTRL, AVWIN95, SCAN32,
VSHWIN32, F-STOPW, F-PROT95,
ACKWIN32, VETTRAY, VET95,
SWEEP95, PCCWIN98 IOMON98,
AVPTC, AVE32, AVCONSOL,
FP-WIN, DVP95, F-AGNT95,
CLAW95, NVC95,
SCAN, VIRUS, LOCKDOWN2000, Norton, Mcafee

 
예방 및 수동조치방법
무단전재ㆍ배포금지
에브리존에서 제공하는 모든 컨텐츠 정보에 대한 저작권은 에브리존의 소유이며 관련법의 보호를 받습니다.
에브리존의 사전 허가 없이 에브리존 컨텐츠를 무단으로 전재, 배포를 금지되어 있습니다.
이를 위반하는 경우 손해배상의 대상 또는 민.형사상의 법적 소송 대상이 될 수 있습니다.
                                                                 * 에브리존 정보 이용 문의 : greenking@everyzone.com
 목록