W32/Yaha.E
Yerel diskteki e-posta adreslerine SMTP ile e-posta gönderen Internet solucanın özellikleri:
Konu (Subject): humour you care ur friend Who is ur Best Friend make ur friend happy
True Love to enjoy Free Screen saver Friendship Screen saver
Bullshit Need a friend? Find a good friend war Againest Loneliness
I am For u Life for enjoyment Nothink to worryy Ur My Best Friend
LoveGangs to ur lovers Best Friends Send This to everybody u like
Enjoy Romantic life to watch to share How sweet this Screen saver
Let's Laugh One Way to Love Learn How To Love Are you looking for Love
Interesting Enjoy friendship Shake it baby Shake ur friends
One Hackers Love Origin of Friendship The world of lovers The world of Friendship
Love Friendship how are you U r the person?
Hi U realy Want this Romantic searching for true Love
New Wonderfool excite Looking for Friendship
charming Idiot Nice Wowwww check it
One Funny Great Easy Way to revel ur love
Shaking powful Joke Let's Dance and forget pains
Interesting Screensaver Friendship Say 'I Like You' To ur riend
relations stuff to ur friends Check ur friends Circle
for you to see to check love speaks from the heart
Mesaj:
"Hi Check the Attachment ..See u"
"Attached one Gift for u.."
"wOW CHECK THIS" "Enjoy this friendship Screen Saver and Check ur friends circle... Send this screensaver from to everyone you consider a FRIEND, even if it means sending it back to the person who sent it to you. If it comes back to you, then you'll know you have a circle of friends.
"To remove yourself from this mailing list, point your browser to: [web address]"
"Enter your email address ([sender's address]) in the field provided and click "Unsubscribe".
"Reply to this message with the word "REMOVE" in the subject line. This message was sent to address [sender's address] X-PMG-Recipient: [sender's address]"
Ek (Attachment):
screensaver screensaver4u screensaver4u screensaverforu
freescreensaver love lovers lovescr
loverscreensaver loversgang loveshore love4u
lovers enjoylove sharelove shareit
checkfriends urfriend friendscircle friendship
friends friendscr friends friends4u
friendship4u friendshipbird friendshipforu friendsworld
werfriends passion bullshitscr shakeit
shakescr shakinglove shakingfriendship passionup
rishtha greetings lovegreetings friendsgreetings
friendsearch lovefinder truefriends truelovers
fucker loveletter resume biodata
dailyreport mountan goldfish weeklyreport
report love
Uzantı:
.doc .txt .bmp .zip
.mp3 .jpg .htm .pif
.xls .gif .mpg .bat
.wav .dat .mdb .scr
Belirtiler:
Bilgisayarınızda yüklü ise aşağıdaki programların çalıştırılamaması.
ATRACK F-PROT95 LUCOMSERVER NISSERV RESCUE32
ANTIV FP-WIN MCAFEE IR NISUM SAFEWEB
AVCONSOL F-STOPW NAVAPSVC NMAIN SCAM32
AVP.EXE IAMAPP NAVAPW32 NORTON SIRC32
AVP32 ICMON NAVLU32 NVC95 SYMPROXYSVC
AVSYNMGR IOMON98 NAVRUNR PCCWIN98 VSHWIN32
CFINET LOCKDOWN2000 NAVW32 POP3TRAP VSSTAT
CFINET32 LUALL NAVWNT PVIEW95 WEBSCANX
WEBTRAP WINK ZONEALARM
Virüs eklentili dosya açıldığında aşağıdaki metinleri içeren ekran koruyucularının çalışması.
Ur My Best Friend!!
No Configuration is availabile Now
Config
madd
U r so cute today #!#!
True Love never ends
I like U very much!!!
U r My Best Friend
W32/Frethem.f@MM
Microsoft Outlook Express posta kutuları dosyaları (.DBX dosyaları), ve Windows Address Book (.WAB dosyası) içindeki e-posta adreslerini topladıktan sonra bu adreslere SMTP aracılığı ile e-posta gönderen internet solucanının özellikleri:
Konu (Subject):
Re: Your password!
Mesaj:
"ATTENTION! You can access very important information by this password."
"DO NOT SAVE password to disk use your mind now press cancel."
Ek (Attachment):
decrypt-password.exe (35,840 bytes)
password.txt (31 bytes)
Internet solucanı Incorrect MIME Header Can Cause IE to Execute E-mail Attachment Microsoft Internet Explorer (ver 5.01 or 5.5 without SP2), açığından yaralanarak otomatik olarak çaıştırılıp sistemi etkilemektedir.
Exe dosyası kendisini bilgisayarın her açılışında çalışmak için Start MenuProgramsStartupsetup.exe konumuna kopyalar.
Belirtiler:
Aşağıdaki dosyaların bilgisayarınızda bulunması
Start MenuProgramsStartupsetup.exe
%WinDir%status.ini
%WinDir%Win64.ini
JS/SQLSpida
Internet solucanı MS SQL sunucularını hedefliyor. Varsayılan SQL administrator hesabının (SA) zayıflığını kullanarak bilgisayar bulaşıyor. SQL yöneticileri SA hesabının zayıflığını kapatmak için gerekli önlemleri almaları gerekmektedir. SQL sunucusunu güvenli hale getirme konusunda daha detaylı bilgi almak için: Bu Linki Gormek icin uye Olamaniz Gerekir
Register or
Login Belirtiler:
Aşağıdaki dosyaların bilgisayarınızda bulunması:
%WinDir%system32driversservices.exe
%WinDir%system32sqlexec.js
%WinDir%system32clemail.exe
%WinDir%system32sqlprocess.js
%WinDir%system32sqlinstall.bat
%WinDir%system32sqldir.js
%WinDir%system32
un.js
%WinDir%system32 imer.dll
%WinDir%system32samdump.dll
%WinDir%system32pwdump2.exe
W32/Klez
Microsoft Internet Explorer (vers. 5.01/5.5 SP2 kurulmamış) "Incorrect MIME Header Can Cause IE to Execute E-mail Attachment" açığından yaralanarak bulaşıyor. E-posta'nın kimden kısmını değişitirebiliyor. Gönderen adresi virüs tarafında etkilenmiş herhangi bir sistemin kullanıcınısını adresi olabiliyor. Gelen e-posta bu nedenle başka biri tarfından gönderilmiş gibi gözükebilen virusun özellikleri:
Konu (Subject):
Internet solucanı e-posta mesajını Konu ve İçerik kısımlarını rastgele belirliyor. Konu kısımı aşağıdaki kuralların birisine gore rastgele yaratılıyor:
1. "Hi,", "Hello," "Re:", Fw:", ya da boşlukla birlikte "Very", "special" ya da boşluk olarak ilk kelime ve "New", "funny", "nice", "humour", "excite", "good", "powful", "WinXP" ve "IE 6.0" ikinci kelime olacak şekilde aşağıdaki şekilde bir cümle kuruyor. "A %s %s game." "A %s %s tool." "A %s %s website." "A %s %s patch." "A special powful tool"
2. "W32.Elkern" ya da "W32.Klez.E" ile birlikte "removal tools" kullanarak konu belirliyebiliyor. "W32.Klez.E removal tools"
3. Aşağıdaki listeden herhangi birini de seçebiliyor:
how are you
let's be friends
darling so cool a flash,enjoy it
your password
honey
some questions
please try again
welcome to my hometown
the Garden of Eden
introduction on ADSL
meeting notice
questionnaire
congratulations
Sos!
japanese girl VS playboy
look,my beautiful girl friend
eager to see you
spice girls' vocal concert japanese lass'
sexy pictures
Undeliverable mail
Returned mail
4. En son olarak da "Worm Klez.E immunity" konusunu seçiyor.
Mesaj:
İçerik virüs tarafından rastgele belirlenebileniyor veya boş da olabiliyor. Eğer konu kısmı "Worm Klez.E immunity" ise e-posta içeriği aşağıdaki gibi oluyor: "Klez.E is the most common world-wide spreading worm. It's very dangerous by corrupting your files. Because of its very smart stealth and anti -anti-virus technic,most common AV software can't detect or clean it. We developed this free immunity tool to defeat the malicious virus. You only need to run this tool once,and then Klez will never come into your PC. NOTE: Because this tool acts as fake Klez to fool the real worm ,so me AV monitor maybe cry when you run it. If so,Ignore the warning,and select 'continue'. If you have any question, please mail to me."
Ek (Attachment):
.BAT / .EXE / .SCR / .PIF.
Gerekli izinler olduğu sürece ağ paylaşımları yardımı ile de kendisini diğer biligisayarlara tek ya da çift tıklamayla çalışacak bir ya da iki uzanıtılı dosyalar olarak kopyalıyor.
350.bak.scr
bootlog.jpg
ALIGN.pif
User.bat
line.bat
user.xls.exe
Internet solucanı kendisini RAR dosyaları gibi de kopyalıyabiliyor.
HREF.mpeg.rar
HREF.txt.rar
lmbtt.pas.rar
Belirtiler:
Bir çok antivirüs programının sistemdeki çalışmasını durabilir.
Rastgele isimlendirilmiş ağ paylaşımları olması.
WINKxxx.EXE dosyasının aşağıda beliritilen Registry dosyalarına anahtar olması:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionRun
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentV ersionRun
W32/Fbound.C
Toplu e-posta atan internet solucanı kulanıcının Windows Adres Defterindeki (WAB) tüm e-posta adreslerine kendini yollamaktadır.
Konu (Subject):
Important (japonca terim de olabilir)
Mesaj:
Boş mesaj
Ek (Attachment):
PATCH.EXE
W32/Gibe.A
Kitle mesajı postalayan bu Internet kurdu, kendini bir (Q216309.EXE isimli) Microsoft Güvenlik Güncellemesi yaması olarak göstermekte ve kullanıcıları kendisini çalıştırmaları yönünde kandırmaya çalışmaktadır. Bu internet kurdu, kendini, makina üzerinde hem Microsoft Outlook hem de SMTP sunucusunu kullanarak postalamaktadır. Virüs Sistemde varsayılan Internet Hesap detaylarını almakta ve aşağıdaki bilgileri oraya yazmaktadır:
HKEY_LOCAL_MACHINESoftwareAVTech HKEY_LOCAL_MACHINESoftwareAVTechSettings "varsayılan Adres" (varsayılan SMTP e-posta adresi)
HKEY_LOCAL_MACHINESoftwareAVTechSettings " varsayılanSunucu" (varsayılan sunucu)
HKEY_LOCAL_MACHINESoftwareAVTechSettings "Installed"= ...by Begbie
Virüsün WINNETW.EXE bileşeni, iki çeşit Internet tabanlı e-posta adres dizini arar. Geri gelen veriler arasından e-posta adreslerini seçer ve 02_N803.DAT içine tekrar tekrar yazar. Virüsün bileşenlerini çalıştırmak için aşağıdaki iki Kütük satırı ayarı yapılacaktır:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindows CurrentVersionRun_"3dfx Acc" = %windirGFXACC.EXE
HKEY_LOCAL_MACHINESoftwareMicrosoftWindows CurrentVersionRun_"LoadDBackup" = %windirBCTOOL.EXE
Bilgisayar tekrar başlatıldığında BCTOOL.EXE çalışır ve 02_N803.DAT içinde bulunan bütün adreslere, varsayılan SMTP sunucusunu kullanarak, Internet kurdunu e-posta şeklinde yollar.
Bu Internet kurdunun son bileşeni olan GFXACC.EXE bir arka kapı Trojanıdır. Bu bileşen, virüs bulaşmış sistemde 12378 portunu açık bırakır. Bu bileşen, belirtilen DAT lar tarafından BackDoor-ABJ olarak bulunup tanımlanır.
Ek(Attachment):
%windir%BCTOOL.EXE
%windir%WINNETW.EXE
%windir%VTNMSCCD.DLL
%windir%GFXACC.EXE
Belirtiler:
Bazı dosyaların bilgisayarınızda bulunması:
%windir%BCTOOL.EXE (32,768 bytes) %windir%WINNETW.EXE (20,480 bytes) %windir%Q216309.EXE (122,880 bytes) %windir%VTNMSCCD.DLL (122,880 bytes) %windir%GFXACC.EXE (20,480 bytes) %windir%2_N803.DAT (variable)
12387 portunun açık olması.
Sistem Kütüğünde (registry) aşağıdaki satırın bulunması :
HKEY_LOCAL_MACHINESoftwareAVTech
NOT: Windows ME, seçilen dosyaları C:\_Restore dosyasına otomatik olarak yedekleyen bir program kullanmaktadır. Bu demektir ki, virüs bulaşmış bir dosyanın da yedekleme dosyası olarak sakalanabilme ihtimali vardır. VirusScan özelliği bu dosyaları silemeyecektir. Bu bilgiler, virüs bulaşmış dosyaları C:\_Restore dosyasından nasıl silebileceğinizi göstermektedir.
Restore Programını Etkisiz Hale Getirmek için:
1. Masaüstünde Bilgisayarım (My Computer) ikonunu sağ tıklayın ve Özellikler (Properties)'i seçin.
2. Performance'ı tıklayın.
3. File System düğmesine tıklayın.
4. Troubleshooting'i tıklayın.
5. "Disable System Restore" seçeneğini işaretleyin.
6. Apply düğmesine basın.
7. Close düğmesine basın.
8. Close düğmesine tekrar basın.
9. Bilgisayarınızı tekrar bağlatmanız istenecektir. Yes seçeneğini tıklayıp onaylayın.
NOT: Böylece Restore Programını etkisiz hale getirmiş oluyorsunuz.
10. Bilgisayarınızı Emniyet Kipi'nde (Safe Mode) tekrar açın.
11. VirusScan ile bir virüs taraması yapın ve bu sayede bütün virüslü dosyaları silin, ya da C:\_Restore dosyasında bulunan dosyalara göz atın ve virüslü dosyaları silin.
12.İstenen dosyaları sildikten sonra, bilgisyarınızı normal bir şekilde tekrar başlatın.
NOT: Restore Programını tekrar etkin hale getirmek için, 1'den 9'a kadar olan işlem basamaklarını tekrar edin ve 5. adımda, "Disable System Restore" seçeneğinin yanındaki işareti kaldırın. Virüslü dosyalar artık silinmiştir ve System Restore tekrar etkin hale gelmiştir.
W32/MyParty.a@MM
Kitle halinde e-posta gönderen bu internet kurdu, WindowsNT/2K/XP sistemlerine bir ArkaKapı Trojan virüsü (BackDoor-AAF) bırakmaktadır. Bu kurt zarar verici bilgi bitleri (payloads) taşımamaktadır.
Konu (Subject):
new photos from my party!
Mesaj:
Hello! My party... It was absolutely amazing! have attached my web page with new photos! If you can please make color prints of my photos. Thanks!
Ek (Attachment):
Ekli dosya ismi, bazı kullanıcıları aldatmaktadır ve dosyanın üzerine tıkladıklarında Yahoo web sitesine bağlanacaklarını sanmaktadırlar. Belirli bazı e-posta istemcileri (clients), özellikle dosya adının altını çizgiyle belirleyenler, yukarıdaki Microsoft Outlook örneğindeki daha belirgin halinden farklı olarak bu ekli dosyanın daha çok bir URL adresi gibi görünmesini sağlarlar. Ekli dosya .COM uzantılı çalıştırılabilir bir dosyadır; bir URL adresi değildir. Ekli dosyayı çalıştırmak, yerel makinaya virus bulaşmasına neden olacaktır.
Belirtiler:
C:RECYCLEDREGCTRL.EXE dosyasının bulunmasý (Windows'ta değil, DOS komutunda görülebilir.)
C:REGCTRL.EXE dosyasının bulunmasý.
%userprofile%Start MenuProgramsStartup msstask.exe dosyasının bulunmasý..
NOT: Windows ME, seçilen dosyaları C:\_Restore dosyasına otomatik olarak yedekleyen bir program kullanmaktadır. Bu demektir ki, virüs bulaşmış bir dosyanın da yedekleme dosyası olarak sakalanabilme ihtimali vardır. VirusScan özelliği bu dosyaları silemeyecektir.
Restore Programını Etkisiz Hale Getirmek için:
1. Masaüstünde Bilgisayarım (My Computer) ikonunu sağ tıklayın ve Özellikler (Properties)'i seçin.
2. Performance'ı tıklayın.
3. File System düğmesine tıklayın.
4. Troubleshooting'i tıklayın.
5. "Disable System Restore" seçeneğini işaretleyin.
6. Apply düğmesine basın.
7. Close düğmesine basın.
8. Close düğmesine tekrar basın.
9. Bilgisayarınızı tekrar başlatmanız istenecektir. Yes seçeneğini tıklayıp onaylayın.
NOT: Böylece Restore Programını etkisiz hale getirmiş oluyorsunuz.
10. Bilgisayarınızı Emniyet Kipi'nde (Safe Mode) tekrar açın.
11. VirusScan ile bir virüs taraması yapın ve bu sayede bütün virüslü dosyaları silin, ya da C:\_Restore dosyasında bulunan dosyalara göz atın ve virüslü dosyaları silin.
12.İstenen dosyaları sildikten sonra, bilgisyarınızı normal bir şekilde tekrar başlatın.
NOT: Restore Programını tekrar etkin hale getirmek için, 1'den 9'a kadar olan işlem basamaklarını tekrar edin ve 5. adımda, "Disable System Restore" seçeneğinin yanındaki işareti kaldırın. Virüslü dosyalar artık silinmiştir ve System Restore tekrar etkin hale gelmiştir.
Takma Adları:
I-Worm.Myparty (AVP)
MyParty (F-Secure)
W32.Myparty@mm (NAV)
W32/MyParty-A (Sophos)
W32/Myparty@MM
W32/Myparty@MM (Panda)
Win32.MyParty (CA)
Win32.MyParty.A (AVX)
WORM_MYPARTY.A (Trend)
W32/Maldal.d@MM
Kitle mesajı gönderen bu internet kurdu, kaşeli web sayfalarından ve Outlook Adres Defteri'nden e-posta adresleri toplamakta, dosyaları ve güvenlik yazılımlarını silmektedir.
Konu (Subject):
Computer Name
Bilgisayarın ismi virüs tarafından ZaCker'e çevrilmektedir. Fakat, değişim sözkonusu olmadan önce gönderdiğiniz e-posta mesajlarının konu kısmı bilgisayarınızın ismi olmaya devam edecektir. İsim değişikliği olduktan sonra postanızın konusu ZaCker olarak geçecektir.
Test this game body
I wish u like it
I have got this file for you
Surprise !!!
download this game & have fun
desktop maker ,you may need it
have you ever got a gift !?
What women wants !
Don't waste any time ,Subscribe now
Make your pc funny !
new program from my fun groups
Map of the world
Create your Ecard ( looooooooooooooooool Send it to everyoneIts made by me
Our symbol
If you have an elegant taste
Test your mind
1 + 1 = 3 !!!
See this file
Singer , searsh for any song and sing
For everybody wants to marry a woman that he doesn't love !
nowadays , there is no womanhood !!
Just Try to fix it
Keep these advertisements run and earn 0.25 $ per 10 minute ;
Ek (Attachment):
%ComputerName%.exe
Belirtiler:
Bilgisayarın ismi ZaCker'e çevrilmiştir.
WIN.COM bulunamadı hata mesajı yayınlanır.
Bazı dosyalar silinmiştir.
eSafeProtect*.*
F Program FilesMcAfeeVirusScan95*.*
PC-Cillin 95*.*
PC-Cillin 97*.*
Program FilesFindVirus*.*
Program FilesFWIN32*.*
Program FilesNorton AntiVirus*.*
Program FilesQuick Heal*.*
Program Filesone Labs
Program FilesAntiViral ToolkitPro*.*
Program FilesCommand SoftwareF-PROT95*.* "
Program Filesone Labs*.*
rescue*.*
TBAVW95*.*
ToolkitFindVirus*.*
f-macro*.*
VS95*.*
Ayrıca, aşağıdaki uzantılara sahip dosyalar da silinebilmektedir:
.bat / .com /. dat /. doc / .htm / .html / .ini / .jpg / .lnk / .mdb / .mpeg / .php / .ppt / .txt / .xls / .zip Bu Internet kurdu, Windows'u çökertebilir veya kapatabilir. Sistem tekrar açıldığında, kullanıcının WIN.COM'un bulunamadığına dair bir hata mesajı alınır.