보안IT뉴스 보안권고문 보안Tip 보안처방 보안통신 보안용어 보안백신메일 보안캘린더
보안위협DB 찾기
보안칼럼
에브리존 Zip에브리존 See에브리존 FTP

  보안IT뉴스
  보안권고문
  보안Tip
  보안처방
  보안통신
  보안용어
  보안백신메일
  보안캘린더
  보안위협DB찾기
  보안칼럼

   보안위협DB찾기
   
  
 목록 |  윗글 |  아랫글  
W32/LovGate.107008@mm
 바이러스 종류
Worm
 실행환경
Win2000
 발견일
2003년03월24일
 제작지
중국
 위험등급
 확산방법
 바이러스 크기
107,008
 첨부파일
About_Me.txt.pif 외 다수
 메일제목
  Attached one Gift for u..외 다수
 증상요약
  
 치료방법

터보백신 Ai, 터보백신 2001 또는 터보백신 Online으로 치료 가능 합니다.

  
 
상세설명
쓰기 권한이 주어진 공유 폴더와 암호가 없이 부팅되는 컴퓨터에서
주로 감염되며, 감염된 이메일의 첨부 파일을 통해서도 전파된다.
감염된 바이러스를 메일로 보내는 방식의 다음과 같이 2가지 방식을
사용한다.

[SMTP 방식을 사용할 경우]

메일 제목 :

Attached one Gift for u..
for you
Great
Help
Hi
Hi Dear
Let''s Laugh
Last Update
Reply to this!
See the attachement
중에서 선택

메일 본문 :
Adult content!!! Use with parental advisory.
Copy of your message, including all the headers is attached.
For further assistance, please contact!
This message was created automatically by mail delivery software (Exim).
It''s the long-awaited film version of the Broadway hit. Set in the roaring 20''s, this is the story of Chicago chorus girl Roxie Hart (Zellweger), who shoots her unfaithful lover (West).
Patrick Ewing will give Knick fans something to cheer about Friday night.
This is the last cumulative update.
Tiger Woods had two eagles Friday during his victory over Stephen Leaney. (AP Photo/Denis Poroy)
Send me your comments...
Send reply if you want to be official beta tester.
중에서 선택.

첨부 파일 :
About_Me.txt.pif
driver.exe
Doom3 Preview!!!.exe
enjoy.exe
Interesting.exe
images.pif
YOU_are_FAT!.TXT.pif
Source.exe
README.TXT.pif
Pics.ZIP.scr

[MAPI 방식을 사용할 경우]
*.dbx인 받은 편지함의 메일 제목과 본문을 읽어와 바이러스를 첨부하여
발송하는 방식.

메일 제목:
Re: 복사한 원본 메일 제목

메일 본문:

''복사한 원본 메일의 보낸이'' wrote:
====
>
> 복사한 원본 메일 본문 또는 본문의 일부
>
>
====

''복사한 원본 메일의 보낸이의 도메인 네임'' account auto-reply:

If you can keep your head when all about you
Are losing theirs and blaming it on you;
If you can trust yourself when all men doubt you,
But make allowance for their doubting too;
If you can wait and not be tired by waiting,
Or, being lied about,don''t deal in lies,
Or, being hated, don''t give way to hating,
And yet don''t look too good, nor talk too wise;
... ... more look to the attachment.


> Get your FREE ''복사한 원본 메일의 보낸이의 도메인 네임'' account now! <

첨부파일:  
Britney spears nude.exe.txt.exe
Deutsch BloodPatch!.exe
dreamweaver MX (crack).exe
DSL Modem Uncapper.rar.exe
Industry Giant II.exe
I am For u.doc.exe
joke.pif
How to Crack all gamez.exe
Macromedia Flash.scr
the hardcore game-.pif
Sex in Office.rm.scr
s3msong.MP3.pif
Me_nude.AVI.pif
SETUP.EXE
Shakira.zip.exe
StarWars2 - CloneAttack.rm.scr
중에서 선택.

윈도우 시스템 폴더(c:\Winnt\System32)에 IEXPLORE.exe,
RAVMOND.exe, WinDriver.exe, WinGate.exe, WinHelp.exe, winrpc.exe,
ily668.dll, kernel66.dll, reg678.dll, Task688.dll, NetServices.exe 등의  
파일을 생성한다.

일단 웜이 실행 되면 부팅때마다 바이러스를 실행 하도록
다음과 같이 레지스트리를 조작한다.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
항목에
Program In Windows = C:\Winnt\System32\IEXPLORE.EXE
WinGate initialize = C:\Winnt\System32\WinGate.exe -remoteshell
WinHelp = C:\Winnt\System32\WinHelp.exe
Remote Procedure Call Locator = RUNDLL32.EXE reg678.dll ondll_reg

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
항목에
run = RAVMOND.exe

또한 TXT 파일을 실행 할때도 바이러스를 실행 하도록 다음과 같이 조작한다.

HKEY_CLASSES_ROOT\txtfile\shell\open\command
항목에
(Default)= winrpc.exe %1

바이러스를 서비스로 등록시키기기 위해서 다음과 같이 레지스트리를 조작한다.

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Windows Management Instrumentation Driver Extension
항목에
ImagePath = C:\Wint\System32\WinDriver.exe -start_server

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\Windows Management Instrumentation Driver Extension
항목에
ImagePath = C:\Winnt\System32\WinDriver.exe -start_server


바이러스가 공유폴더를 통해서 감염될 경우 다음과 같은 이름의
파일이 생성되게 된다.
100 free essays school.pif
Are you looking for Love.doc.exe
autoexec.bat
AN-YOU-SUCK-IT.txt.pif
Age of empires 2 crack.exe
CloneCD + crack.exe
How To Hack Websites.exe
Panda Titanium Crack.zip.exe
Mafia Trainer!!!.exe
Sex_For_You_Life.JPG.pif
MoviezChannelsInstaler.exe
Star Wars II Movie Full Downloader.exe
The world of lovers.txt.exe
Winrar + crack.exe
SIMS FullDownloader.zip.exe
MSN Password Hacker and Stealer.exe


그리고 TCP Port 20168 번을 열어놓아 원격제어 프로그램 신호가
떨어지면 이를 실행하는 통로를 만들어 놓게 된다.
 
예방 및 수동조치방법
무단전재ㆍ배포금지
에브리존에서 제공하는 모든 컨텐츠 정보에 대한 저작권은 에브리존의 소유이며 관련법의 보호를 받습니다.
에브리존의 사전 허가 없이 에브리존 컨텐츠를 무단으로 전재, 배포를 금지되어 있습니다.
이를 위반하는 경우 손해배상의 대상 또는 민.형사상의 법적 소송 대상이 될 수 있습니다.
* 에브리존 정보 이용 문의 : greenking@everyzone.com
 목록