01/29/02

MyParty利用yahoo網址當檔名誘騙執行
ZLOCK未知mail檢驗功能成功攔截病毒信

MyParty病毒信件附帶檔為www.myparty.yahoo.com,變種病毒附帶檔為myparty.photos.yahoo.com ,利用類似網址的名字命名,很容易讓使用者以為是網址而不小心執行了病毒檔,其實.com是附帶檔的副檔名,而非網域名稱。

MyParty病毒信件
主旨:new photos from my party!
內文:
Hello!
My party... It was absolutely amazing!
I have attached my web page with new photos!
If you can please make color prints of my photos. Thanks!
附帶檔:www.myparty.yahoo.com

病毒行為:
1.此病毒會大量偷發病毒信件,造成伺服器癱瘓。
2.執行病毒檔案時,會出現一個MS-DOS視窗,但會立即自動消失,而不是出現一個網頁。
3.執行病毒檔後會自動刪除自己。
4.系統時間在2002年1月25日前,不會執行病毒行為,系統時間在2002年1月25日到29日間,執行病毒才會有病毒行為產生。
5.此病毒會去檢查使用者鍵盤,若為俄國製作的鍵盤則將自己複製到Recycled目錄,並終止病毒行為;反之若不是俄國製鍵盤則會繼續病毒行為。
6.在Win9x/ME系統下,執行病毒後,病毒會將自己複製到 Recycled目錄下,檔案為REGCTRL.EXE。重新開機可以停止病毒行為。
7.在Win NT/2000/XP系統下,執行病毒後,病毒會將自己複製到C根目錄下,檔案為REGCTRL.EXE,此檔會在Start Menu\Programs\Startup釋放出一個後門程式,檔名為MSSTASK.EXE,每次開機即可啟動病毒,若您為非英文系統,則病毒無法辨識此啟動區目錄的路徑名稱;所以中文系統,無法製造出此後門程式。

MyParty已經出現變種病毒,其散佈的病毒信也是利用相同的手法,提醒網友收信時勿上當執行。
主旨:new photos from my party!
內文:
Hello!
My party... It was absolutely amazing!
I have attached my web page with new photos!
If you can please make color prints of my photos. Thanks!
附帶檔:myparty.photos.yahoo.com

解毒方案:
金帥ZLOCK具MailLock未知mail檢驗功能,成功攔截MyParty病毒。