●予防策 ブラウザ(Internet Explorer)にパッチを適用する。 Internet Explorer 5.01の場合、SP2 を適用する。 ※ 但し、5.01はサポートが打ち切られているので5.5SP2以上を推奨 Internet Explorer 5.5 の場合、SP2 を適用する。 あるいは最新の Internet Explorer 6.0 をインストールする。 (注:必ず、Outlook Expressを含む標準構成以上で)
●説明 このウィルスに感染すると、受信トレイの未読メールに返信する形で自分自身を 添付してメールを送信したり、Temporary Internet Filesなどにある.asp、.htm、 .htmlファイルなどからメールアドレスを取得し、自身を添付してメールを送信します。 ウィルス自身に送信機能があるため、メーラーの送信履歴などには残りません。 また同時にキーボード操作を記録するプログラムを投入して、ウィルス作者にパスワード等の操作記録を送信しようとします。
・件名:Hi 他 ・本文:I'm sorry to do so,but it's helpless to say sorry. I want a good job,I must support my parents. Now you have seen my technical capabilities. How much my year-salary now? NO more than $5,500. What do you think of this fact? Don't call my names,I have no hostility. Can you help me? 注)Outlook、OutlookExpres等では、本文は空白に見えます。 ・添付ファイル:ランダムなファイル名+.exe
感染Mailは以下のような形態です。 ・Subject(件名) "new photos from my party!" ・メール本文: "Hello! My Party...It was absolutely amazing! I have attached my web page with new photos! If you can please make color prints of my photos.Thanks!" ・添付ファイル: www.myparty.yahoo.com ●駆除 万一、実行して感染した場合、 駆除は、回線切ってから、DOSプロンプトを開いて(あるいはDOSモードで起動)、 C:\Windows>の状態で、 1. C:\ enterキー 2. CD RECYCLED enterキー 3. DEL REGCTRL.EXE enterキー 4. DEL F-*.* enterキー とすると、ワームを削除することが出来ます。 (Trendmicroでは4.のファイルはNTにしかないと書かれていますが、Windows95 でも、そのファイルは出来ていました。)
TOを neo-shuparadigm@shu-oneline.org tryingtokeepup@yahoo.com SMTPを cc.sookmyung.ac.kr Fromを neo-shuparadigmshu-oneline-org@cc.sookmyung.ac.kr にする。 --- Received: from cc.sookmyung.ac.kr (203.252.201.4) by sitemail.everyone.net with SMTP; ** Received: from vv68gIjB6 (localhost [127.0.0.1]) by cc.sookmyung.ac.kr (8.9.3/8.9.3) with SMTP id ** (KST) From: tryingtokeepup@yahoo.com Date:** Subject: Need Help? Benefactored Program...hurry don't miss out! --- Hello Friends, If you need HELP and would like to be benefactored into a new FABULOUS program, please let me know right away!! I will put you into a "temporary" matrix to hold your position until the company allows us to enter people on Feb. 4! The overflow will be enormous. Please reserve your spot now! Send your info to benefactored@yahoo.com If you no longer are looking to generate wealth, we will remove you from our database just put "Remove from database" in subject line and email to me tryingtokeepup@yahoo.com neo-shuparadigm@shu-oneline.org --- egret.sookmyung.ac.kr (pri=20) 接続に失敗:ネットワークが混雑しているか、サーバが停止している可能性があります。 ----- cc.sookmyung.ac.kr (pri=10) < 220-InterScan Version 3.6-Build_1166 $Date: 04/24/2001 22:13:0052$: Ready < 220 cc.sookmyung.ac.kr ESMTP Sendmail 8.9.3/8.9.3; > HELO rlytest.nanet.co.jp < 250 cc.sookmyung.ac.kr Hello localhost [127.0.0.1], pleased to meet you > MAIL FROM:< http://www.nanet.co.jp/rlytest/requestedfrom@cc.sookmyung.ac.kr > < 250 < http://www.nanet.co.jp/rlytest/requestedfrom@cc.sookmyung.ac.kr >... Sender ok > RCPT TO:<rlytest@nanet.co.jp> < 250 <rlytest@nanet.co.jp>... Recipient ok > QUIT < 221 cc.sookmyung.ac.kr closing connection 問題あり:不正な中継を受け付けます。 (203.252.201.4) ORDB database...登録されています。注意注意注意! maps realtime blackhole list...登録されていません。