กลับไปหน้าบทความ

อ่าน 1 นาที

หนอนคัก

ทศวรรษ 1990 ในการแฮ็ก/พ.ศ. 2542 สาขาคอมพิวเตอร์/เวิร์มอีเมล/ต้นขั้วมัลแวร์

KAK (Kagou Anti Kro$oft) เป็นเวิร์มJavaScript ปี 1999 ที่ใช้ช่องโหว่ในOutlook Express (CVE-1999-0668) เพื่อแพร่กระจายตัวเอง

หนอนคัก

Kak (Kagou Anti Kro$oft)
รายละเอียดมัลแวร์
พิมพ์เวิร์มคอมพิวเตอร์
ต้นทาง1999
รายละเอียดทางเทคนิค
แพลตฟอร์มไมโครซอฟต์ วินโดวส์
เขียนเป็นจาวาสคริปต์

KAK (Kagou Anti Kro$oft) เป็นเวิร์มJavaScript ปี 1999 ที่ใช้ช่องโหว่ในOutlook Express (CVE-1999-0668) เพื่อแพร่กระจายตัวเอง[ 1 ]

พฤติกรรม

ในวันแรกของทุกเดือน เวลา 18:00 น. เวิร์มจะใช้ไฟล์ SHUTDOWN.EXE เพื่อเริ่มการปิดระบบและแสดงป๊อปอัพที่มีข้อความว่า "Kagou-anti-Kro$oft บอกว่าไม่ใช่วันนี้!หน้าต่างย่อขนาดมักปรากฏขึ้นเมื่อเริ่มต้นระบบ โดยมีชื่อว่า "ข้อผิดพลาดหน่วยความจำไดรเวอร์" บางครั้งอาจมีข้อความว่า "การจัดสรรหน่วยความจำไดรเวอร์ S3 ล้มเหลว!" ปรากฏขึ้น นอกจากนี้ เวิร์มยังเพิ่มคีย์รีจิสทรีHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cAg0uและแก้ไขไฟล์AUTOEXEC.BATเพื่อให้ Windows เรียกใช้เวิร์มนี้เมื่อเริ่มต้นระบบ

เวิร์มจะเพิ่มคำสั่งเหล่านี้ลงในไฟล์ AUTOEXEC.BAT:

@ECHO off C:\Windows\Start Menu\Programs\StartUp\kak.hta DEL C:\Windows\Start Menu\Programs\StartUp\kak.hta 

เข้าใกล้

KAK ทำงานโดยการใช้ประโยชน์จากช่องโหว่ในMicrosoft Internet Explorerซึ่ง Outlook Express ใช้ในการแสดงผลอีเมล HTML ช่องโหว่นี้เกี่ยวข้องกับ ตัวควบคุม ActiveX "Scriptlet.Typelib" ซึ่งโดยปกติจะใช้ในการสร้างไลบรารีประเภทใหม่ (ไฟล์ ".tlb") อย่างไรก็ตาม ตัวควบคุมนี้ไม่ได้กำหนดข้อจำกัดใดๆ เกี่ยวกับเนื้อหาที่จะใส่ลงในไฟล์ไลบรารีประเภท หรือนามสกุลไฟล์ที่ควรมี ดังนั้นจึงสามารถใช้ตัวควบคุมนี้ในทางที่ผิดเพื่อสร้างไฟล์ที่มีเนื้อหาและนามสกุลใดๆ ก็ได้

เนื่องจาก Microsoft ไม่ได้คาดการณ์ถึงความสามารถในการใช้ตัวควบคุมในทางที่ผิดเช่นนี้ จึงได้กำหนดให้ตัวควบคุมนี้ "ปลอดภัยสำหรับการเขียนสคริปต์" ในการตั้งค่าความปลอดภัยเริ่มต้นของ Internet Explorer ซึ่งหมายความว่าสคริปต์ที่มีตัวควบคุมนี้ไม่จำเป็นต้องได้รับอนุญาตจากผู้ใช้ในการทำงาน KAK ฝังโค้ดที่เป็นอันตรายดังกล่าวไว้ในส่วนลายเซ็นของข้อความอีเมล เพื่อให้โค้ดทำงานเมื่อเปิดดูหรือดูตัวอย่างอีเมลใน Outlook Express (เนื่องจาก Outlook Express ใช้ Internet Explorer ในการแสดงฟังก์ชันการดู/ดูตัวอย่างสำหรับอีเมล HTML)

KAK ใช้ "Scriptlet.Typelib" เพื่อสร้างไฟล์ชื่อ "kak.hta" ในโฟลเดอร์ StartUp ไฟล์นี้มีโค้ดเพิ่มเติมที่จะถูกเรียกใช้งานในครั้งถัดไปที่เครื่องเริ่มต้นทำงาน เนื่องจาก HTA ไม่ได้แสดงผลใน Internet Explorer แต่ถูกเรียกใช้งานโดยใช้Windows Scripting Hostโค้ดที่ KAK ใส่ไว้ในไฟล์นี้จึงมีสิทธิ์มากกว่าโค้ดที่ใส่ไว้ในลายเซ็นอีเมล

ครั้งต่อไปที่เครื่องเริ่มทำงานและไฟล์ "kak.hta" ทำงาน KAK จะดำเนินการหลายอย่าง เช่น:

  • การตั้งค่าลายเซ็นอีเมลของผู้ใช้ให้มีโค้ดเพื่อแพร่เชื้อไปยังระบบอื่น ๆ เพื่อให้เวิร์มสามารถแพร่กระจายได้
  • เพิ่มบรรทัดลงในไฟล์ AUTOEXEC.BAT เพื่อลบไฟล์ "kak.hta" ต้นฉบับ เพื่อให้ยากต่อการติดตามไวรัสมากขึ้น
  • สร้างไฟล์ "kak.hta" ใหม่ ซึ่งจะทำงานเมื่อเริ่มต้นระบบ และจะปิดเครื่องระหว่างเวลา 18:00 น. ถึง 24:00 น. ในวันแรกของเดือน
  • VBS.KAK kak บทความและข้อมูลเพิ่มเติมที่ pcell.com
  • Wscript.KakWormบน Symantec.com
  • JS/Kak@Mบน McAfee

ดึงข้อมูลมาจาก " https://en.wikipedia.org/w/index.php?title=Kak_worm&oldid=1345627425 "

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ หนอนคัก

KAK (Kagou Anti Kro$oft) เป็นเวิร์มJavaScript ปี 1999 ที่ใช้ช่องโหว่ในOutlook Express (CVE-1999-0668) เพื่อแพร่กระจายตัวเอง

พฤติกรรม

ในวันแรกของทุกเดือน เวลา 18:00 น. เวิร์มจะใช้ไฟล์ SHUTDOWN.EXE เพื่อเริ่มการปิดระบบและแสดงป๊อปอัพที่มีข้อความว่า " Kagou-anti-Kro$oft บอกว่าไม่ใช่วันนี้!

เข้าใกล้

KAK ทำงานโดยการใช้ประโยชน์จากช่องโหว่ใน Microsoft Internet Explorer ซึ่ง Outlook Express ใช้ในการแสดงผลอีเมล HTML ช่องโหว่นี้เกี่ยวข้องกับ ตัวควบคุม ActiveX "Scriptlet.Typelib" ซึ่งโดยปกติจะใช้ในการสร้างไลบรารีประเภทใหม่ (ไฟล์ ".

ลิงก์ภายนอก

VBS.KAK kak บทความและข้อมูลเพิ่มเติมที่ pcell.com Wscript.KakWormบน Symantec.com JS/Kak@Mบน McAfee บทความเกี่ยวกับ มัลแวร์ นี้ ยัง ไม่สมบูรณ์คุณสามารถช่วยวิกิพีเดียได้โดยการเพิ่มข้อมูลที่ขาดหายไป วี ที อี ดึงข้อมูลมาจาก " https://en.wikipedia.org/w/index.php?