감염된 이메일의 첨부 파일을 통해 전파 된다.
부정확한 MIME 헤더를 이용하여 E-mail첨부파일을 실
행하도록 야기하는 보
안 버그와 첨부되는 HTML 파일은 Microsoft VM
ActiveX Component의 허점
을 이용 하므로 메일을 클릭 하는 것만으로 감염될
수 있다.
이 HTML 파일에는 CEO 파일을 실행할수 있게 아래의
내용이 레지스트리에
추가 된다.
HKEY_CLASSES_ROOT\.ceo 항목에 기본값(default) 이
exefile 이고,
Content Type 이 "application/x-msdownload 와 같이
된다.
웜이 실행 되면 윈도우의 시스템 폴더(win9x :
c:\windows\system,
Win2000 : C:\Winnt\system32)
에 WINxxxx(xxxx : 시스템에 따른 랜덤 숫자) 파일이
생성되고, 레지스트리
에 아래와 같이 등록하여 재부팅시 실행되며 무작위
로 파일을 삭제하게 된
다.
(실행중이거나 읽기 속성이 있는 파일은 삭제가 되지
않는다.)
또 WINxxxx.tmp 라는 파일도 생성되는데 이것은
W32/FunLove.4099 로 진단
이 되며, ~AAVAR 2002 in Seoul~ 와 같은 문자열을 포
함하고 있다.
다음과 같은 메시지 박스가 나타나며, 확인 버튼을 클
릭 하면 c:드라이브의
파일을 삭제 하게 된다.
Make a fool of oneself <- (메시지 박스 캡션)
What a foolish thing you have done!"
또한, 주요 백신 및 파이어월, 모니터 프로그래밍, 시
스템 디버그등의 프로
그램 실행을 중단 시키며, 실패할 경우 컴퓨터가 다운
되는 등의 증상을 나
타낸다.
* AVAR은,"Association of anti Virus Asia
Researchers"의 약자로 아시아 컴퓨터바이러스
연구 모임이며, 이 웜과는 전혀 관련이 없다.
예방 및 수동조치방법
무단전재ㆍ배포금지
에브리존에서 제공하는 모든 컨텐츠 정보에 대한 저작권은 에브리존의 소유이며 관련법의 보호를 받습니다.
에브리존의 사전 허가 없이 에브리존 컨텐츠를 무단으로 전재, 배포를 금지되어 있습니다.
이를 위반하는 경우 손해배상의 대상 또는 민.형사상의 법적 소송 대상이 될 수 있습니다.
* 에브리존 정보 이용 문의 : greenking@everyzone.com