簡介
發現: 2003 年 11 月 17 日
更新: 2007 年 2 月 13 日 1:05:21 PM
別名: W32/Mimail.j@MM 【McAfee】, WORM_MIMAIL.J 【Trend】, Win32.Mimail.J 【Computer Assoc, W32/Mimail-J 【Sophos】, I-Worm.Mimail.j 【Kaspersky】
類型: Worm
感染長度: 13,856 bytes
受感染的系統: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows XP
內容
由於提交數量的減少,Symantec 安全回響中心 2004 年 1 月 6 日將該病毒降為 2 類。W32.Mimail.J@mm 是一種試圖竊取個人信息的群發郵件蠕蟲。該蠕蟲會顯示讓用戶輸入其信用卡信息的網頁。(請參見圖形的技術說明)。該信息會得到保存,稍後傳送到幾個預先確定的電子郵件地址。
該蠕蟲十分類似於 W32.Mimail.I@mm。
特性
此類電子郵件有以下特徵:
發件人:[email protected]主題:IMPORTANT %s
附屬檔案: InfoUpdate.exe -或- www.paypal.com.pif
注意:檢測該威脅需要日期為 November 17, 2003 rev 21 (20031117.021) 或更晚的病毒定義。
賽門鐵克安全回響中心已經創建了用來殺除 W32.Mimail.J@mm 的工具。單擊此處可獲取該工具。
防護
*病毒定義(每周 LiveUpdate™) 2003 年 11 月 17 日
* 病毒定義(智慧型更新程式) 2003 年 11 月 17 日
威脅評估
廣度
* 廣度級別: Low
* 感染數量: More than 1000
* 站點數量: More than 10
* 地理位置分布: Medium
* 威脅抑制: Easy
* 清除: Moderate
損壞
* 損壞級別: Medium
* 有效負載觸發器: N/A
* 有效負載: N/A
* 大規模傳送電子郵件: Mass-mails itself to addresses found in IE browser cache
* 刪除檔案: N/A
* 修改檔案: N/A
* 泄露機密信息: Attempts to steal personal information.
* 降低性能: N/A
* 導致系統不穩定: N/A
* 危及安全設定: N/A
分發
* 分發級別: High
* 電子郵件的主題: Important
* 附屬檔案名稱: InfoUpdate.exe or www.paypal.com.pif * 附屬檔案大小: 13,856 bytes
* 連線埠: N/A
* 共享驅動器: N/A
* 感染目標: N/A
* 附屬檔案的時間戳: N/A
執行 W32.Mimail.J@mm 時,該蠕蟲會執行下列操作:
1. 將其自身複製為 %Windir%\svchost32.exe 和 %Windir%\ee98af.tmp。
注意:%Windir% 是一個變數。該蠕蟲會找到 Windows安裝資料夾(默認為 C:\Windows 或 C:\Winnt),然後將自身複製到其中。
2. 將值:
"SvcHost32"="%Windir%\svchost32.exe"
添加到註冊表鍵:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
這樣,此蠕蟲便可在 Windows 啟動時運行。
3. 顯示以下 .hta 視窗:
注意:
* 這些不是網頁,而是該蠕蟲創建的檔案 (C:\pp.hta)。
* 要關閉視窗,請使用 ctl+F4,因為該視窗上沒有關閉按鈕。
4. 當完成該螢幕後,出現下一屏詢問以下信息:
5. 然後,該蠕蟲將表單中輸入的信息保存到檔案 C:\ppinfo.sys。
6. 該蠕蟲檢查檔案“ppinfo.sys”,該檔案表示偽造的 PayPal 表單已填寫完畢。
7. 通過解析主機名 www.akamai.com 檢查活動的 Internet 連線。如果檢查到,該蠕蟲會把這些信息傳送到預先確定的電子郵件地址。
8. 該蠕蟲在快取的 Internet 檔案中搜尋電子郵件地址,除具有以下擴展名的檔案外:
* com
* wav
* cab
* pdf
* rar
* zip
* tif
* psd
* ocx
* vxd
* mp3
* mpg
* avi
* dll
* exe
* gi
* jpg
* bmp
9. 它將發現的所有地址保存在檔案 %Windir%\el388.tmp 中。
10. 該蠕蟲連線 SMTP 伺服器並向它找到的地址傳送電子郵件。
11. 此類電子郵件有以下格式:
發件人:[email protected]主題:IMPORTANT
正文:
Dear PayPal member,
We regret to inform you that your account is about to be expired in next five business days.To avoid suspension of your account you have to reactivate it by providing us with your personal information.
To update your personal profile and continue using PayPal services you have to run the attached application to this email.Just run it and follow the instructions.
IMPORTANT!If you ignore this alert, your account will be suspended in next five business days and you will not be able to use PayPal anymore.
Thank you for using PayPal.
附屬檔案: www.paypal.com.pif or InfoUpdate.exe
防護
建議賽門鐵克安全回響中心建議所有用戶和管理員遵循以下基本安全“最佳實踐”:
* 禁用並刪除不需要的服務。 默認情況下,許多作業系統會安裝不必要的輔助服務,如 FTP 伺服器、telnet 和 Web 伺服器。這些服務可能會成為攻擊所利用的途徑。 如果將這些服務刪除,混合型威脅的攻擊途徑會大為減少,同時您的維護工作也會減少,只通過補丁程式更新即可完成。
* 如果混合型威脅攻擊了一個或多個網路服務,則在套用補丁程式之前,請禁用或禁止訪問這些服務。
* 始終安裝最新的補丁程式,尤其是那些提供公共服務而且可以通過防火牆訪問的計算機,如 HTTP、FTP、郵件和 DNS 服務(例如,所有基於 Windows 的計算機上都應該安裝最新的 Service Pack)。. 另外,對於本文中、可靠的安全公告或供應商網站上公布的安全更新,也要及時套用。
* 強制執行密碼策略。 複雜的密碼使得受感染計算機上的密碼檔案難以破解。這樣會在計算機被感染時防止或減輕造成的損害。
* 配置電子郵件伺服器以禁止或刪除帶有 vbs、.bat、.exe、.pif 和 .scr 等附屬檔案的郵件,這些檔案常用於傳播病毒。
* 迅速隔離受感染的計算機,防止其對企業造成進一步危害。 執行取證分析並使用可靠的介質恢復計算機。
* 教育員工不要打開意外收到的附屬檔案。 並且只在進行病毒掃描後才執行從網際網路下載的軟體。如果未對某些瀏覽器漏洞套用補丁程式,那么訪問受感染的網站也會造成病毒感染。
使用防毒工具防毒
賽門鐵克安全回響中心已經創建了用來殺除 W32.Mimail.J@mm的工具。這是消除此威脅的最簡便方法。單擊此處可獲取該工具。
當然,您也可以按照以下指示自己手動防毒。
手動防毒
下列指示是針對目前市面上所見的最新賽門鐵克防毒產品所撰寫,包括 Symantec AntiVirus 與 Norton AntiVirus 的產品線。
1. 關閉“系統還原”(Windows Me/XP)。
2. 更新病毒定義檔案。
3. 執行完整的系統掃描,刪除所有偵測到的 W32.Mimail.J@mm 檔案。
4. 刪除新增至註冊表里的值。
5. 刪除所有 W32.Mimail.J@mm 遺留下來的無害檔案。
如需關於這些步驟的詳細信息,請閱讀下列指示。
1. 禁用系統還原(Windows Me/XP)
如果您運行的是 Windows Me 或 Windows XP,建議您暫時關閉“系統還原”。此功能默認情況下是啟用的,一旦計算機中的檔案被破壞,Windows 可使用該功能將其還原。如果病毒、蠕蟲或特洛伊木馬感染了計算機,則系統還原功能會在該計算機上備份病毒、蠕蟲或特洛伊木馬。
Windows 禁止包括防病毒程式在內的外部程式修改系統還原。因此,防病毒程式或工具無法刪除 System Restore 資料夾中的威脅。這樣,系統還原就可能將受感染檔案還原到計算機上,即使您已經清除了所有其他位置的受感染檔案。
此外,病毒掃描可能還會檢測到System Restore資料夾中的威脅,即使您已將該威脅刪除。
有關如何關閉系統還原功能的指導,請參閱 Windows 文檔或下列文章之一:
* 如何禁用或啟用 Windows XP 系統還原
* 如何禁用或啟用 Windows Me 系統還原
注意:蠕蟲移除乾淨後,請按照上述文章所述恢復系統還原的設定。
有關詳細信息以及禁用 Windows Me 系統還原的其他方法,請參閱 Microsoft 知識庫文章:病毒防護工具無法清除 _Restore 資料夾中受感染的檔案,文章 ID:CH263455。
2. 更新病毒定義
Symantec 安全回響中心在我們的伺服器上發布任何病毒定義之前,會對其進行全面測試以保證質量。可以通過兩種方式獲得最新的病毒定義:
* 運行 LiveUpdate(這是獲取病毒定義的最簡便方法):這些病毒定義被每周一次(通常在星期三)發布到 LiveUpdate 伺服器上,除非出現大規模的病毒爆發情況。要確定是否可通過 LiveUpdate 獲取此威脅的定義,請參考病毒定義 (LiveUpdate)。
* 使用智慧型更新程式下載病毒定義:智慧型更新程式病毒定義會在工作日(美國時間,星期一至星期五)發布。應該從 Symantec 安全回響中心網站下載病毒定義並手動進行安裝。要確定是否可通過智慧型更新程式獲取此威脅的定義,請參考病毒定義(智慧型更新程式)。
現在提供智慧型更新程式病毒定義:有關詳細說明,請參閱如何使用智慧型更新程式更新病毒定義檔案。
3. 掃描和刪除受感染檔案
1. 啟動Symantec 防病毒程式,並確保已將其配置為掃描所有檔案。
* Norton AntiVirus 單機版產品:請閱讀文檔:如何配置 Norton AntiVirus 以掃描所有檔案。
* 賽門鐵克企業版防病毒產品:請閱讀 如何確定 Symantec 企業版防病毒產品被設定為掃描所有檔案。
2. 運行完整的系統掃描。
3. 如果檢測到任何檔案被 W32.Mimail.J@mm 感染,請單擊“刪除”。
4. 從註冊表中刪除值
注意:對系統註冊表進行任何修改之前,賽門鐵克強烈建議您最好先替註冊表進行一次備份。對註冊表的修改如果有任何差錯,嚴重時將會導致數據遺失或檔案受損。只修改指定的註冊表鍵。如需詳細指示,請閱讀“如何備份 Windows 註冊表”檔案。
1. 按下“開始”,然後按下“執行”。(畫面上便會出現“執行”對話框。)
2. 鍵入 regedit
然後按下“確定”。(“註冊表編輯器”會開啟。)
3. 跳到這個鍵:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
4. 刪除右邊窗格中的值:
"SvcHost32"="%Windir%\svchost32.exe"
5. 結束並離開“註冊表編輯器”。
5. 刪除所有 W32.Mimail.J@mm 遺留下來的無害檔案
雖然這些檔案不是惡意的,但它們與該蠕蟲有關,如果發現,應予以刪除:
o %Windir%\zp3891.tmp
o %Windir%\ee98af.tmp
o %Windir%\el388.tmp
o C:\ppinfo.sys
o C:\pp.hta
o C:\pp.gif
描述者: Maryl Magee