王朝百科
分享
 
 
 

W32.Mimail.J@mm

王朝百科·作者佚名  2010-02-06  
宽屏版  字体: |||超大  

发现: 2003 年 11 月 17 日

更新: 2007 年 2 月 13 日 1:05:21 PM

别名: W32/Mimail.j@MM [McAfee], WORM_MIMAIL.J [Trend], Win32.Mimail.J [Computer Assoc, W32/Mimail-J [Sophos], I-Worm.Mimail.j [Kaspersky]

类型: Worm

感染长度: 13,856 bytes

受感染的系统: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows XP

由于提交数量的减少,Symantec 安全响应中心 2004 年 1 月 6 日将该病毒降为 2 类。

W32.Mimail.J@mm 是一种试图窃取个人信息的群发邮件蠕虫。该蠕虫会显示让用户输入其信用卡信息的网页。(请参见图形的技术说明)。该信息会得到保存,稍后发送到几个预先确定的电子邮件地址。

该蠕虫十分类似于 W32.Mimail.I@mm。

此类电子邮件有以下特征:

发件人:Do_Not_Reply@paypal.com

主题:IMPORTANT %s

附件: InfoUpdate.exe -或- www.paypal.com.pif

注意:检测该威胁需要日期为 November 17, 2003 rev 21 (20031117.021) 或更晚的病毒定义。

赛门铁克安全响应中心已经创建了用来杀除 W32.Mimail.J@mm 的工具。单击此处可获取该工具。

防护

* 病毒定义(每周 LiveUpdate™) 2003 年 11 月 17 日

* 病毒定义(智能更新程序) 2003 年 11 月 17 日

威胁评估

广度

* 广度级别: Low

* 感染数量: More than 1000

* 站点数量: More than 10

* 地理位置分布: Medium

* 威胁抑制: Easy

* 清除: Moderate

损坏

* 损坏级别: Medium

* 有效负载触发器: N/A

* 有效负载: N/A

* 大规模发送电子邮件: Mass-mails itself to addresses found in IE browser cache

* 删除文件: N/A

* 修改文件: N/A

* 泄露机密信息: Attempts to steal personal information.

* 降低性能: N/A

* 导致系统不稳定: N/A

* 危及安全设置: N/A

分发

* 分发级别: High

* 电子邮件的主题: Important

* 附件名称: InfoUpdate.exe or www.paypal.com.pif

* 附件大小: 13,856 bytes

* 端口: N/A

* 共享驱动器: N/A

* 感染目标: N/A

* 附件的时间戳: N/A

执行 W32.Mimail.J@mm 时,该蠕虫会执行下列操作:

1. 将其自身复制为 %Windir%svchost32.exe 和 %Windir%ee98af.tmp。

注意:%Windir% 是一个变量。该蠕虫会找到 Windows 安装文件夹(默认为 C:Windows 或 C:Winnt),然后将自身复制到其中。

2. 将值:

"SvcHost32"="%Windir%svchost32.exe"

添加到注册表键:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

这样,此蠕虫便可在 Windows 启动时运行。

3. 显示以下 .hta 窗口:

注意:

* 这些不是网页,而是该蠕虫创建的文件 (C:pp.hta)。

* 要关闭窗口,请使用 ctl+F4,因为该窗口上没有关闭按钮。

4. 当完成该屏幕后,出现下一屏询问以下信息:

5. 然后,该蠕虫将表单中输入的信息保存到文件 C:ppinfo.sys。

6. 该蠕虫检查文件“ppinfo.sys”,该文件表示伪造的 PayPal 表单已填写完毕。

7. 通过解析主机名 www.akamai.com 检查活动的 Internet 连接。如果检查到,该蠕虫会把这些信息发送到预先确定的电子邮件地址。

8. 该蠕虫在缓存的 Internet 文件中搜索电子邮件地址,除具有以下扩展名的文件外:

* com

* wav

* cab

* pdf

* rar

* zip

* tif

* psd

* ocx

* vxd

* mp3

* mpg

* avi

* dll

* exe

* gi

* jpg

* bmp

9. 它将发现的所有地址保存在文件 %Windir%el388.tmp 中。

10. 该蠕虫连接 SMTP 服务器并向它找到的地址发送电子邮件。

11. 此类电子邮件有以下格式:

发件人:Do_Not_Reply@paypal.com

主题:IMPORTANT

正文:

Dear PayPal member,

We regret to inform you that your account is about to be expired in next five business days.To avoid suspension of your account you have to reactivate it by providing us with your personal information.

To update your personal profile and continue using PayPal services you have to run the attached application to this email.Just run it and follow the instructions.

IMPORTANT!If you ignore this alert, your account will be suspended in next five business days and you will not be able to use PayPal anymore.

Thank you for using PayPal.

附件: www.paypal.com.pif or InfoUpdate.exe

建议

赛门铁克安全响应中心建议所有用户和管理员遵循以下基本安全“最佳实践”:

* 禁用并删除不需要的服务。 默认情况下,许多操作系统会安装不必要的辅助服务,如 FTP 服务器、telnet 和 Web 服务器。这些服务可能会成为攻击所利用的途径。 如果将这些服务删除,混合型威胁的攻击途径会大为减少,同时您的维护工作也会减少,只通过补丁程序更新即可完成。

* 如果混合型威胁攻击了一个或多个网络服务,则在应用补丁程序之前,请禁用或禁止访问这些服务。

* 始终安装最新的补丁程序,尤其是那些提供公共服务而且可以通过防火墙访问的计算机,如 HTTP、FTP、邮件和 DNS 服务(例如,所有基于 Windows 的计算机上都应该安装最新的 Service Pack)。. 另外,对于本文中、可靠的安全公告或供应商网站上公布的安全更新,也要及时应用。

* 强制执行密码策略。 复杂的密码使得受感染计算机上的密码文件难以破解。这样会在计算机被感染时防止或减轻造成的损害。

* 配置电子邮件服务器以禁止或删除带有 vbs、.bat、.exe、.pif 和 .scr 等附件的邮件,这些文件常用于传播病毒。

* 迅速隔离受感染的计算机,防止其对企业造成进一步危害。 执行取证分析并使用可靠的介质恢复计算机。

* 教育员工不要打开意外收到的附件。 并且只在进行病毒扫描后才执行从互联网下载的软件。如果未对某些浏览器漏洞应用补丁程序,那么访问受感染的网站也会造成病毒感染。

使用杀毒工具杀毒

赛门铁克安全响应中心已经创建了用来杀除 W32.Mimail.J@mm 的工具。这是消除此威胁的最简便方法。单击此处可获取该工具。

当然,您也可以按照以下指示自己手动杀毒。

手动杀毒

下列指示是针对目前市面上所见的最新赛门铁克防毒产品所撰写,包括 Symantec AntiVirus 与 Norton AntiVirus 的产品线。

1. 关闭“系统还原”(Windows Me/XP)。

2. 更新病毒定义文件。

3. 执行完整的系统扫描,删除所有侦测到的 W32.Mimail.J@mm 文件。

4. 删除新增至注册表里的值。

5. 删除所有 W32.Mimail.J@mm 遗留下来的无害文件。

如需关于这些步骤的详细信息,请阅读下列指示。

1. 禁用系统还原(Windows Me/XP)

如果您运行的是 Windows Me 或 Windows XP,建议您暂时关闭“系统还原”。此功能默认情况下是启用的,一旦计算机中的文件被破坏,Windows 可使用该功能将其还原。如果病毒、蠕虫或特洛伊木马感染了计算机,则系统还原功能会在该计算机上备份病毒、蠕虫或特洛伊木马。

Windows 禁止包括防病毒程序在内的外部程序修改系统还原。因此,防病毒程序或工具无法删除 System Restore 文件夹中的威胁。这样,系统还原就可能将受感染文件还原到计算机上,即使您已经清除了所有其他位置的受感染文件。

此外,病毒扫描可能还会检测到 System Restore 文件夹中的威胁,即使您已将该威胁删除。

有关如何关闭系统还原功能的指导,请参阅 Windows 文档或下列文章之一:

* 如何禁用或启用 Windows XP 系统还原

* 如何禁用或启用 Windows Me 系统还原

注意:蠕虫移除干净后,请按照上述文章所述恢复系统还原的设置。

有关详细信息以及禁用 Windows Me 系统还原的其他方法,请参阅 Microsoft 知识库文章:病毒防护工具无法清除 _Restore 文件夹中受感染的文件,文章 ID:CH263455。

2. 更新病毒定义

Symantec 安全响应中心在我们的服务器上发布任何病毒定义之前,会对其进行全面测试以保证质量。可以通过两种方式获得最新的病毒定义:

* 运行 LiveUpdate(这是获取病毒定义的最简便方法):这些病毒定义被每周一次(通常在星期三)发布到 LiveUpdate 服务器上,除非出现大规模的病毒爆发情况。要确定是否可通过 LiveUpdate 获取此威胁的定义,请参考病毒定义 (LiveUpdate)。

* 使用智能更新程序下载病毒定义:智能更新程序病毒定义会在工作日(美国时间,星期一至星期五)发布。应该从 Symantec 安全响应中心网站下载病毒定义并手动进行安装。要确定是否可通过智能更新程序获取此威胁的定义,请参考病毒定义(智能更新程序)。

现在提供智能更新程序病毒定义:有关详细说明,请参阅如何使用智能更新程序更新病毒定义文件。

3. 扫描和删除受感染文件

1. 启动 Symantec 防病毒程序,并确保已将其配置为扫描所有文件。

* Norton AntiVirus 单机版产品:请阅读文档:如何配置 Norton AntiVirus 以扫描所有文件。

* 赛门铁克企业版防病毒产品:请阅读 如何确定 Symantec 企业版防病毒产品被设置为扫描所有文件。

2. 运行完整的系统扫描。

3. 如果检测到任何文件被 W32.Mimail.J@mm 感染,请单击“删除”。

4. 从注册表中删除值

注意:对系统注册表进行任何修改之前,赛门铁克强烈建议您最好先替注册表进行一次备份。对注册表的修改如果有任何差错,严重时将会导致数据遗失或档案受损。只修改指定的注册表键。如需详细指示,请阅读“如何备份 Windows 注册表”文件。

1. 按下“开始”,然后按下“执行”。(画面上便会出现“执行”对话框。)

2. 键入 regedit

然后按下“确定”。(“注册表编辑器”会开启。)

3. 跳到这个键:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

4. 删除右边窗格中的值:

"SvcHost32"="%Windir%svchost32.exe"

5. 结束并离开“注册表编辑器”。

5. 删除所有 W32.Mimail.J@mm 遗留下来的无害文件

虽然这些文件不是恶意的,但它们与该蠕虫有关,如果发现,应予以删除:

o %Windir%zp3891.tmp

o %Windir%ee98af.tmp

o %Windir%el388.tmp

o C:ppinfo.sys

o C:pp.hta

o C:pp.gif

描述者: Maryl Magee

 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
如何用java替换看不见的字符比如零宽空格​十六进制U+200B
 干货   2023-09-10
网页字号不能单数吗,网页字体大小为什么一般都是偶数
 干货   2023-09-06
java.lang.ArrayIndexOutOfBoundsException: 4096
 干货   2023-09-06
Noto Sans CJK SC字体下载地址
 干货   2023-08-30
window.navigator和navigator的区别是什么?
 干货   2023-08-23
js获取referer、useragent、浏览器语言
 干货   2023-08-23
oscache遇到404时会不会缓存?
 干货   2023-08-23
linux下用rm -rf *删除大量文件太慢怎么解决?
 干货   2023-08-08
刀郎新歌破世界纪录!
 娱乐   2023-08-01
js实现放大缩小页面
 干货   2023-07-31
生成式人工智能服务管理暂行办法
 百态   2023-07-31
英语学习:过去完成时The Past Perfect Tense举例说明
 干货   2023-07-31
Mysql常用sql命令语句整理
 干货   2023-07-30
科学家复活了46000年前的虫子
 探索   2023-07-29
英语学习:过去进行时The Past Continuous Tense举例说明
 干货   2023-07-28
meta name="applicable-device"告知页面适合哪种终端设备:PC端、移动端还是自适应
 干货   2023-07-28
只用css如何实现打字机特效?
 百态   2023-07-15
css怎么实现上下滚动
 干货   2023-06-28
canvas怎么画一个三角形?
 干货   2023-06-28
canvas怎么画一个椭圆形?
 干货   2023-06-28
canvas怎么画一个圆形?
 干货   2023-06-28
canvas怎么画一个正方形?
 干货   2023-06-28
中国河南省郑州市金水区蜘蛛爬虫ip大全
 干货   2023-06-22
javascript简易动态时间代码
 干货   2023-06-20
感谢员工的付出和激励的话怎么说?
 干货   2023-06-18
 
>>返回首页<<
 
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有