۱۲-بهمن-۱۳۸۶, ۱۰:۴۵:۰۰
پرونده:W32/Sumom-C
نوع: کرم
سیستم عامل هدف: ویندوز
طریقه پخش: از طریق برنامه های گفتمان(chat) و ارتباطpeer-to-peer
نام مستعار: M-Worm.Win32.Sumom.c
شدت پخش: 2
وظایف:
1-نرم افزار های آنتی ویروس را غیر فعال می کند.
2-قدرت امنیتی سیستم قربانی را در مقابل نفوذگران کاهش می دهد.
3-خور را بر روی رجیستری ویندوز نصب مب کند.
4-فایل های سالم را به بدنه خود آلوده می کند.
تشریح:
این کرم خود را با نام فایل CSNSS.EXE یا MCSV.COM در پوشه سیستم ویندوز کپی و فایل SVHOST.EXE را در پوشه ویندوز به بدنه خود آلوده می کند و خود را با نام های SDAv یا NDAv در شاخه های رجستری زیر نمایش میدهد.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Winlogin
Userinit C:\Windows\System32\userinit.exe
این کرم شاخه های زیر را در رجسیتری تغییر داده و از بازدید قربانی از سایت های آنتی ویروس جلوگیری می کند:
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ policies\explorer
NoFolderOptions
1
HKLM \ Software \ Microsoft \ Windows NT\SystemRestore
DisableConfig
1
HKLM \ Software \ Microsoft \ Windows NT\SystemRestore
DisableRS
1
پاک سازی: در مرحله اول، پردازش فایل CSNSS.EXE یا MCSV.COM را پایان داده و آنها را از پوشه سیستم ویندوز پاک کنید.
در مرحله دوم، با استفاده از ابزار MSConfig شاخه های ایجاد شده را حذف کنید.
در مرحله سوم، به شاخه اصلی رفته و فایل های ذکر شده را پاک کرده، سپس سیتم را در حالت Safe Mode قرار داده و توسط یک نرم افزار آنتی ویروس، تمام دیسک سخت را اسکن نمائید.
منبع مقاله: کتاب آموزشی ویروس کشی
تالیف سید آرش حسینیان
انتشارات ناقوس
نوع: کرم
سیستم عامل هدف: ویندوز
طریقه پخش: از طریق برنامه های گفتمان(chat) و ارتباطpeer-to-peer
نام مستعار: M-Worm.Win32.Sumom.c
شدت پخش: 2
وظایف:
1-نرم افزار های آنتی ویروس را غیر فعال می کند.
2-قدرت امنیتی سیستم قربانی را در مقابل نفوذگران کاهش می دهد.
3-خور را بر روی رجیستری ویندوز نصب مب کند.
4-فایل های سالم را به بدنه خود آلوده می کند.
تشریح:
این کرم خود را با نام فایل CSNSS.EXE یا MCSV.COM در پوشه سیستم ویندوز کپی و فایل SVHOST.EXE را در پوشه ویندوز به بدنه خود آلوده می کند و خود را با نام های SDAv یا NDAv در شاخه های رجستری زیر نمایش میدهد.
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ Winlogin
Userinit C:\Windows\System32\userinit.exe
این کرم شاخه های زیر را در رجسیتری تغییر داده و از بازدید قربانی از سایت های آنتی ویروس جلوگیری می کند:
HKLM \ Software \ Microsoft \ Windows \ CurrentVersion \ policies\explorer
NoFolderOptions
1
HKLM \ Software \ Microsoft \ Windows NT\SystemRestore
DisableConfig
1
HKLM \ Software \ Microsoft \ Windows NT\SystemRestore
DisableRS
1
پاک سازی: در مرحله اول، پردازش فایل CSNSS.EXE یا MCSV.COM را پایان داده و آنها را از پوشه سیستم ویندوز پاک کنید.
در مرحله دوم، با استفاده از ابزار MSConfig شاخه های ایجاد شده را حذف کنید.
در مرحله سوم، به شاخه اصلی رفته و فایل های ذکر شده را پاک کرده، سپس سیتم را در حالت Safe Mode قرار داده و توسط یک نرم افزار آنتی ویروس، تمام دیسک سخت را اسکن نمائید.
منبع مقاله: کتاب آموزشی ویروس کشی
تالیف سید آرش حسینیان
انتشارات ناقوس