●予防策 ブラウザ(Internet Explorer)にパッチを適用する。 Internet Explorer 5.01の場合、SP2 を適用する。 ※ 但し、5.01はサポートが打ち切られているので5.5SP2以上を推奨 Internet Explorer 5.5 の場合、SP2 を適用する。 あるいは最新の Internet Explorer 6.0 をインストールする。 (注:必ず、Outlook Expressを含む標準構成以上で)
●説明 このウィルスに感染すると、受信トレイの未読メールに返信する形で自分自身を 添付してメールを送信したり、Temporary Internet Filesなどにある.asp、.htm、 .htmlファイルなどからメールアドレスを取得し、自身を添付してメールを送信します。 ウィルス自身に送信機能があるため、メーラーの送信履歴などには残りません。 また同時にキーボード操作を記録するプログラムを投入して、ウィルス作者にパスワード等の操作記録を送信しようとします。
・件名:Hi 他 ・本文:I'm sorry to do so,but it's helpless to say sorry. I want a good job,I must support my parents. Now you have seen my technical capabilities. How much my year-salary now? NO more than $5,500. What do you think of this fact? Don't call my names,I have no hostility. Can you help me? 注)Outlook、OutlookExpres等では、本文は空白に見えます。 ・添付ファイル:ランダムなファイル名+.exe
「WSOCK32.DLLが「TROJ_HYBRIS」によって改変されていなかった場合は、 ------------- Your System is NOT infected ! ------------- と表示されます。システム改変はございませんので「5)「TROJ_HY BRIS」の駆除:」の手順にお進みください。 」
と言われて「Your System is NOT infected ! 」に なったんですがくじょは既に済んでいます。でもアウト ルックで送受信しようとするとWSOCK32.DLLが原因で 強制終了になってしまいます。何故でしょうか? 誰か助けてください。
今日、ホットメールの方に件名が「height」と「A very nice game」という メールが来ました。 どちらもファイルサイズは120K・153Kなのですが、添付ファイルは ありませんでした。 「height」は本文が空だったのですが、「A very nice game」の方には 「Hi,This is a nice game This game is my first work. You're the first player.I wish you would like it. 」 と書かれていました。 ウイルススキャンをかけてみましたが、検出はされませんでした。 これはウイルスなのでしょうか? ごめんなさい、教えて下さい。よろしくお願いします。
From ***** Wed Mar 13 16:46:19 2002 Return-Path: <****@*****.ne.jp> Received: from pop.ehm.enjoy.ne.jp (pop.ehm.enjoy.ne.jp [202.***.***.203]) by infoseek.jp (8.11.6/8.11.6) with ESMTP id g2D7kJN17659 for <*****@infoseek.jp>; Wed, 13 Mar 2002 16:46:19 +0900 (JST) Received: from aol.com (******.enjoy.ne.jp [210.141.33.50]) by pop.ehm.enjoy.ne.jp (8.9.3/3.7W-99061820) with SMTP id QAA18489 for <*****@infoseek.jp>; Wed, 13 Mar 2002 16:46:26 +0900 (JST) Date: Wed, 13 Mar 2002 16:46:26 +0900 (JST) Message-Id: <200203130746.QAA18489@pop.ehm.enjoy.ne.jp> From: "Candy" <_akachi@ehm.enjoy.ne.jp> To: ********@infoseek.jp Subject: Re: MIME-Version: 1.0 Content-Type: multipart/related; type="multipart/alternative"; boundary="====_ABC1234567890DEF_====" X-Priority: 3 X-MSMail-Priority: Normal X-Unsent: 1
こんなメールが来ました。添付ファイルはナシです。 ------------------------------------------------------------------- The message you recently submitted contained a virus and has been deleted. Please check your computer with an upto date virus scanner
Date: Tue, 19 Mar 2002 04:13:20 -0000 Method: Mail From: <********@*****.***> To: <****@******.***> File: border.bat Action: deleted Virus: WORM_KLEZ.E ------------------------------------------------------------------- その後こちらから返信した事になってるようで(覚えはない) 「このメールは相手に届けられませんでした」という旨のメールも届いていました。 これには添付ファイルがありました。 OEを使っている関係で、どちらのメールも先にメールチェッカーで読み、 削除したのでOEでは開いていません。 ウィルススキャンも2ヶ所でしたのですが感染ナシでした。 レジストリにも案内にあるような値は存在しませんでした。
Win32.Mimee −−−−− short description : w32.mimee is written in visual basic 6 and targets .eml files... when executed, it spawns mime.exe in c:\, searches for .eml in harddrive and infects them by adding itself as an attachment.. .eml files which are saved in rich text (html), whether or not they contain attachments, will be successfully infected by w32.mimee... .eml files that are saved in plain text and are having one or many attachments will also be infected by the virus... .eml files that are saved in plain text and are containing no attachments won't be successfully infected...
win32.mimee inserts a signature in files that it infects so they won't be reinfected.. no registry modifications are made by the virus...
written just to personally discover the possibility of infecting .eml files... alcopaul 03/07/2002 −−−−− Symantec Security Response Automation システムは提出されたファイルを分 析しましたが、悪意があるコードを見つけませんでした。 もし我々に提出したファイルで感染した疑いがあるならば、テクニカルサポー トにご連絡してください。
From:emailsaver< ESWH20020320@ombramarketing.com > To: jab1@complaints.em5000.com Subject:Welcome to emailsaver! Date** Received: from [65.121.184.28] by em5000.com with ESMTP id ** Received: from [65.121.184.28]by outbounda.ombramarketing.com (10.16.1.150) with ESMTP;** 65_121_184_28_seamusc@networkcommerce.com From ESWH20020320@ombramarketing.com Message-ID:< 15978546325875987ab@ombramarketing.com > ---- Why are you receiving this email? Answer: You registered at a Web site and expressed interest in receiving 3rd party online offers. The Web site where you registered may entrust select partners to email valuable offers and promotions to you. Emailsaver is one of those entrusted partners. --- What's in it for you? Answer: We search the Web for the best offers and freebies available. You can use the offers of your choice as you see fit. You'll save money on gifts, household items, music, DVDs, long distance rates, life and health insurance, etc, etc. Of course, this service is no cost to you. --- If you're not interested in the benefits of emailsaver, simply follow the unsubscribe instructions below. This is a recurring mailing. If you wish to unsubscribe from this list, please click here, reply to this email with "unsubscribe" as the subject, or copy and paste the link below into your browser address bar. Any third-party offers contained in this email are the sole responsibility of the offer originator. http://0mbra.com/c/ES/o.jsp?U=012345678&E=ESWH20020320@ombramarketing.com&P=ESWH20020320
本文:Hiiiii How are youuuuuuuu? look to bill caricature it's vvvery verrrry ffffunny :-) :-) i promise you will love it? ok buy ========No Viruse Found======== MCAFEE.COM ---------------------------- ----------------------------
<FONT>The following mail can't be sent to webmaster@hakusensha.co.jp:<br> <br> From:私のアドレス<br> To: webmaster@hakusensha.co.jp<br> Subject: border<br> The attachment is the original mail</FONT> <br><br> <hr width=40% align=left> Nagrywarka LG 12x8x32x8 + DVD! <font color="#FF0000">za 444 zウ </font><a href="http://ad2.hoga.pl/mailing/default.asp?Id=65">kliknij</a> <p> Aparat cyfrowy CASIO QV-3500 EX <font color="#FF0000">za 2 299 zウ </font><a href="http://ad2.hoga.pl/mailing/default.asp?Id=66">kliknij</a> </p> </body></html>