Worm.Sober.y

病毒名称(中文):
病毒别名:
威胁级别:
★☆☆☆☆
病毒类型:
蠕虫病毒
病毒长度:
55390
影响系统:
Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:

该病毒是一个通过电子邮件传播的蠕虫病毒,该病毒运行时,创建文件夹%windows%\WinSecurity,并拷贝自身多个副本到该目录,并添加启动项。该病毒在用户本地计算机中查找e-mail地址,并向这些地址发送邮件,达到传播的目的。

1,生成文件
%Windir%\WinSecurity\csrss.exe
%Windir%\WinSecurity\services.exe
%Windir%\WinSecurity\smss.exe

2,添加启动项
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
"Windows" = "%Windir%\WinSecurity\services.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
"_Windows" = "%Windir%\WinSecurity\services.exe"

3,发送邮箱包含下列字符串
@bka
@cia
@fbi
@rtl

4,从下列文件查找邮件地址
abc
abd
abx
adb
ade
adp
adr
asp
bak
bas
cfg
cgi
cls
cms
csv
ctl
dbx
dhtm
doc
dsp
dsw
eml
fdb
frm
hlp
imb
imh
imh
imm
inbox
ini
jsp
ldb
ldif
log
mbx
mda
mdb
mde
mdw
mdx
mht
mmf
msg
nab
nch
nfo
nsf
nws
ods
oft
php
phtm
pl
pmr
pp
ppt
pst
rtf
shtml
slk
sln
stm
tbb
txt
uin
vap
vbs
vcf
wab
wsh
xhtml
xls
xml

3,发送的邮件内容
英文:
hey its me, my old address dont work at time. i dont know why?!
in the last days ive got some mails. i" think thaz your mails but im not sure!
plz read and check.

++++ Central Intelligence Agency -CIA-
++++ Office of Public Affairs
++++ Washington, D.C. 20505
++++ phone: (703) 482-0623
++++ 7:00 a.m. to 5:00 p.m., US Eastern time
The Simple Life:
View Paris Hilton & Nicole Richie video clips , pictures & more ;)
Download is free until Jan, 2006!

德文:
Bei uns wurde ein neues Benutzerkonto mit dem Namen
beantragt.
Um das Konto einzurichten, benoetigen wir eine Bestaetigung, dass die bei der Anmeldung angegebene e-Mail-Adresse stimmt.
Bitte senden Sie zur Bestaetigung den ausgefuellten Anhang an uns zurueck.
Wir richten Ihr Benutzerkonto gleich nach Einlangen der Bestaetigung ein und verstaendigen Sie dann per e-Mail, sobald Sie

Ihr Konto benutzen koennen.
Vielen Dank




特别提示:上述描述仅为金山软件进行病毒或其他恶意、不良程序测试过程中的事实情况记录,病毒或其他恶意、不良程序在不同的软硬件环境下具体行为可能存在差异,该显示结果并不必然具备推广适用性。