11月14日,国内截获一名为I-Worm/Paylap蠕虫的病毒,蠕虫在运行时,会显示一个网页,提示用户输入信用卡的若干信息。然后蠕虫就会把这些盗窃的信息用email的方式发送出去。
反病毒专家介绍,该网页文件名为c:\pp.hta,用户输入的信息保存在c:\ppinfo.sys。一旦成功盗取了用户资料,蠕虫将同时做下面3件事情:
1. 把搜集的数据发给下面的email信箱:
a) nakayamo@centrum.cz
b) cccash@centrum.cz
c) mystics@mail15.com
d) need4cc@mail15.com
2. 在用户缓存的Internet文件中提取email地址,作为下一步传播的目的地。为了提高提取效率,蠕虫将直接忽略下列文件格式:
a) com COM可执行文件
b) wav 音频文件
c) cab 微软CAB压缩包
d) pdf Acrobat文档
e) rar RAR压缩包
f) zip ZIP压缩包
g) tif TIF图像文件
h) psd Photoshop文件
i) ocx ActiveX组件
j) vxd vxd驱动
k) mp3 mp3音频文件
l) mpg mpg视频文件
m) avi avi视频文件
n) dll 动态连接库
o) exe EXE可执行文件
p) gif GIF图像文件
q) jpg JPG图像文件
r) bmp BMP图像文件
3. 向所有找到的Email地址发送蠕虫邮件,附件就是蠕虫本身,名称为paypal.htm.scr或www.paypal.com.scr,大小12832字节。信件的正文内容如下:
Subject: YOUR PAYPAL.COM ACCOUNT EXPIRES
Attachment: paypal.htm.scr or www.paypal.com.scr
Message:
Dear PayPal member,
PayPal would like to inform you about some important information regarding
your PayPal account. This account, which is associated with the email address
<用户Email地址>
|