WORM_WEBMONER.JC
Sophos: W32/CpLink-I; Kaspersky: Trojan-Spy.Win32.Webmoner.atv
Windows 2000, Windows XP, Windows Server 2003
Tipo de grayware:
Worm
Destrutivo:
N?o
Criptografado:
N?o
In the Wild:
Sim
Vis?o geral
Wird durch das Anschlie?en infizierter Wechsellaufwerke auf ein System ¨¹bertragen.
F¨¹gt Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.
Detalhes t¨¦cnicos
?bertragungsdetails
Wird durch das Anschlie?en infizierter Wechsellaufwerke auf ein System ¨¹bertragen.
Installation
Schleust die folgenden Dateien ein:
- %System Root%\Documents and Settings\All Users\Start Menu\Internet Explorer.lnk - autostart component detected as EXPL_CPLNK.SM
- %Common Startup%\Microsoft Update.lnk - autostart component detected as EXPL_CPLNK.SM
- %Favorites%\Microsoft Update.lnk - autostart component detected as EXPL_CPLNK.SM
(Hinweis: %System Root% ist der Stammordner, normalerweise C:\. Dort befindet sich auch das Betriebssystem.. %Common Startup% ist der gemeinsame Autostart-Ordner des Systems, normalerweise C:\Windows\Startmen¨¹\Programme\Autostart unter Windows 98 und ME, C:\WINNT\Profile\All Users\Programme\Autostart unter Windows NT und C:\Dokumente und Einstellungen\All Users\Startmen¨¹\Programme\Autostart unter Windows 2000, XP und Server 2003.. %Favorites%ist der Ordner 'Favoriten' f¨¹r den aktuellen Benutzer, normalerweise C:\Windows\Favoriten unter Windows 98 und ME, C:\WINNT\Profile\{Benutzername}\Favoriten unter Windows NT und C:\Dokumente und Einstellungen\{Benutzername}\Favoriten unter Windows 2000, XP und Server 2003.)
Autostart-Technik
F¨¹gt folgende Registrierungseintr?ge hinzu, um bei jedem Systemstart automatisch ausgef¨¹hrt zu werden.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
Recycler = "%System Root%\RECYCLER.lnk"
Verbreitung
Schleust folgende Kopien von sich selbst in alle physischen und Wechsellaufwerke ein:
- mso.sys
Solu??o
Step 1
F¨¹r Windows ME und XP Benutzer: Stellen Sie vor einer Suche sicher, dass die Systemwiederherstellung deaktiviert ist, damit der gesamte Computer durchsucht werden kann.
Step 2
Malware-Dateien entfernen, die hinterlassen/heruntergeladen wurden von WORM_WEBMONER.JC