|
이 웜은 Worm-W32/Kelvir.46082 에 의해서 다운로드 되는 웜이다.
[특징]
웜이 실행 되면 윈도우의 시스템 폴더(win 2000, NT : c:\Winnt\system32, win XP : c:\windows\system32, win 95/98/me : c:\windows\system)에
hotkeysvc.exe (520,192 byte) 파일을 생성한다.
또한 다음처럼 기존 Worm-W32/Bropia.188928 이 주로 사용하는 레지스트 항목을 이용하여
레지스트를 수정, 다음 부팅시 실행되도록 조작한다.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
항목에
CPQHotkeys = hotkeysvc.exe
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
항목에
CPQHotkeys = hotkeysvc.exe
HKEY_CURRENT_USER\Software\Microsoft\OLE
항목에
CPQHotkeys = hotkeysvc.exe
그리고 TCP 113번 포트를 열어두어 개인정보 유출의 위험이 존재 한다.
이 웜은 윈도우 보안 업데이트가 취약한 시스템에 전파될 수 있으므로
마이크로 소프트 MS04-011 LSASS 취약점 보안패치를 반드시 해주어야 한다.
MS04-011 보안패치 페이지 설명(한글)
Windows XP 패치 다운로드
Windows 2000 패치 다운로드
|
|
|