病毒名称:
W32.Frethem.J@mm
类别: 蠕虫
病毒资料:
受影响系统:Windows 95, Windows 98, Windows NT, windows 2000, Windows XP, Windows Me
不受影响系统:Macintosh, Unix, Linux
技术特征:
该蠕虫是W32.Frethem.B@mm的新变种,会利用自己的SMTP引擎向Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中的邮件地址发送带毒邮件。其邮件格式为:
主题:Re: Your passWord!
内文:ATTENTION!
You can Access
very important
information by
this password
DO NOT SAVE
password to disk
use your mind
now press
cancel
附件:Decrypt-password.exe及Password.txt
注意:Decrypt-password.exe是蠕虫的副本,经过了UPX及PE压缩,大小为46K左右。而Password.txt是一个大小约93字节的文本文件,该文件杀毒软件无法检测到,因此,若您感染了此病毒后,需要手动删除此文件。
运行后,它会:
1.拷贝自身为%Windows%taskbar.exe,并且设置成与Windows启动时同步运行,为止它会添加键值
Task Bar "%Windows%taskbar.exe"
至注册表HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun中;
2.会从如下注册表中获取电脑用户的SMTP服务器、邮件地址及SMTP服务器名:
HKEY_CURRENT_USERSoftwareMicrosoft
Internet Account ManagerAccounts0000001SMTP Server
HKEY_CURRENT_USERSoftwareMicrosoft
Internet Account ManagerAccounts0000001SMTP Email Address
HKEY_CURRENT_USERSoftwareMicrosoft
Internet Account ManagerAccounts0000001SMTP Display Name
3.随后从Windows地址簿及.dbx, .wab, .mbx, .eml,.mdb文件中获取邮件地址,并向这些地址发送邮件。
4.创建"IEXPLORE_MUTEX_AABBCCDDEEFF"互斥体,此互斥体只允许病毒在内存中执行一次中。
5.在感染机器数小时后,病毒会拷贝自身至C:WindowsAll UsersStart MenuProgramsStartupSetup.exe目录下,使得Windows每次启动时,病毒会自动运行。
病毒的清除法:
使用光华反病毒软件,彻底删除。
病毒演示:
病毒FAQ:
"送密码"病毒有新变种W32.Frethem.J@mm。
发现日期:
2002-7-12