本文发表在 rolia.net 枫下论坛在2000年5月4日晚,一只名为"VBS_LOVELETTER"(又名为I LOVE YOU)新病毒,透过电子邮件,迅速地在全球各地扩散。这只由VB Script程序语言所撰写的新病毒,传播途径类似去年3月酿成巨灾的梅莉莎病毒,主要透过一封信件标题为 "ILOVEYOU"(我爱你) 的电子邮件散播,附加档案为 "LOVE-LETTER-FOR-YOU.txt
.vbs" (献给你的情书)。
计算机使用者一旦执行附加档案,病毒会经由被感染者Outlook通讯簿的名单发出自动信件,藉以连锁性的大规模散播,造成企业mail server瘫痪。病毒发作时,会感染并覆写附名为:*.mp3, *.vbs, *.jpg, *.jpeg, *.hta, *.vbe, *.js, *.jse....等十种档案格式;档案遭到覆写后,附档名会改为 *.vbs 。
很快就入侵了不少公司,其中包括了政府机关与工商单位,并有数家大型ISP公司遭受新病毒的感染,业务服务陷入停摆。4日下午,病毒透过email,在极短的时间内即扩散至台湾,有数家与国外业务往来密切的大型企业传出灾情,mail server瞬间被灌爆,网络陷入瘫痪。"VBS_LOVELETTER"病毒与梅莉莎病毒的最大差异在于,梅莉莎病毒只会对通讯簿的前50个名单发出垃圾邮件,而"VBS_LOVELETTER"病毒是向所有的通讯簿名单发出自动信件,其传播的速度比梅莉莎病毒快上数倍,破坏力更为强大。
判断 "VBS_LOVELETTER" 病毒,信件标题为"ILOVEYOU"(我爱你)的电子邮件,附加档案为 "LOVE-LETTER-FOR-YOU.txt.vbs" (献给你的情书)。信件内容 "kindly check the attached LOVE LETTER coming from me"
病毒传播途径:
透过电子邮件,计算机使用者一旦执行附加档案,病毒会经由被感染者Outlook通讯簿的名单发出自动信件,藉以连锁性的大规模散播,造成企业mail server瘫痪。
解决方案
手动清除病毒步骤
收到信件标题为"ILOVEYOU"的电子邮件,应立即删除,即使寄件者是你所熟悉的人名,也不要开启附加档案以免中毒。
1.点选开始=>执行
2.输入regedit
3.寻找下列路径并删除
HKEY_LOCAL_machine\SOFTWARE\Microsoft\windows\currentVersion
\Run\MSKernel32"
HKEY_LOCAL_machine\SOFTWARE\Microsoft\windows\currentVersion
\RunServices\Win32DLL"
HKEY_LOCAL_machine\SOFTWARE\Microsoft\windows\currentVersion
\Run\WIN-BUGSFIX"
4.删除下列档案:
\windows\Win32DLL.VBS
\system\MSKernel32.VBS \system\LOVE-LETTER-FOR-YOU.TXT.VBS
\system\LOVE-LETTER-FOR-YOU.TXT.HTML.
病毒感染步骤:
1.第一次打开病毒档案时,病毒会自动产生下列档案于windows目录中
\windows\Win32DLL.vbs
\system\MSKernel32.vbs
\system\LOVE-LETTER-FOR-YOU.TXT.vbs.
\system\LOVE-LETTER-FOR-YOU.TXT.HTML.
2.当重新开机后.病毒并且会修改下列windows 登录值.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
\Run\MSKernel32", :\windows\system \MSKernel32.vbs
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
\RunServices\Win32DLL", :\windows\\Win32DLL.vbs.
3.在 :\windows\system 目录中寻找WinFAT32.EXE. 如果档案存在即会修改Internet Explorer并开启特定网站中的 WINN-BUGSFIX.EXE
4.接下来病毒会在 :\windows\system 目录中,寻找 WIN-BUGSFIX.exe
如果档案不存在即会修改Internet Explorer起动画面变为 "about:blank" 并且修改WINDOWS登录值
5.这个病毒会利用 Microsoft Outlook扩散.并将OVE-LETTER-FOR-YOU.TXT.vbs 附加于E-MAIL中并传送给个人通讯簿中的帐号 .其信件内容为:
主旨:ILOVEYOU.
内容:KINDLY CHECK THE ATTACHED LOVELETTER COMING FROM ME.
另外,病毒会开始篡改Mirc的 script.ini档案
如此会造成使用者利用mIRC,上网聊天时.病毒会自动呼叫dcc send 指令给同一个聊天室其它使用者并且将病档案传送给这些使用者,"LOVE-LETTER-FOR-YOU.HTM"
6.这个病毒会寻求以下附件文件名的档案:
.vbs .vbe .js .jse .css .wsh .sct .hta .jpg .jpeg .mp3 .mp2
当找到时.会将病毒程序覆盖于档案中.并且将档名修改为 *.vbs. 的格式.导致档案无法正常执行。更多精彩文章及讨论,请光临枫下论坛 rolia.net