W32.Hawawi.Worm 웜바이러스 예보
1. 발령일시 : 2003. 3. 21 [05:00]
2. 바이러스 명칭 : W32.Hawawi.Worm
3. 경보 대상자 : Windows 95, 98, ME, NT, 2000, XP
4. 조치요령
이 웜은 E-mail, ICQ, 야후 메신저, PalTalk, KaZaA를 통해 전파되며, 감염되면 시스템내의 마이크로소프트 워드, 엑셀, 파워포인트, 액세스 문서와 PDF 등을 0 bytes 파일로 덮어쓰므로 주의하여야 한다.
☆ 사전예방요령
출처가 불분명한 메일은 읽지 말고 바로 삭제하도록 하며, 첨부파일을 실행하지 않도록 한다. 또한 첨부파일 명이 Hawawi.pif인 경우는 절대 실행하여서는 안된다.
☆ 개요
2003년 3월19일 외국에서 처음 발견되었다. 되며, 아직 국내에 유입 유무는 확인되지 않았다. W32.Hawawi.Worm 바이러스에 감염되면 사용자의 주소록의 리스트를 이용해 바이러스 파일이 첨부된 다량의 메일을 발송하게 되며 시스템 내의 마이크로소프트 워드, 엑셀, 파워포인트, 액세스 문서와 PDF 등을 0 bytes 파일로 덮어쓰므로 주의하여야 한다.
☆ 전파방법
이메일을 통한 확산 및 야후 메신저, PalTalk, ICQ의 연락처로 바이러스파일 전송, KaZaA 파일공유 네트워크를 통한 확산 된다.
☆ 피해증상
바이러스 파일이 첨부된 다량의 메일을 발송하게 되며 시스템 내의 다음과 같은 확장자를 가진 파일들을 0 bytes 파일로 덮어쓴다.
" mpeg, rm, wav, sql, mde, php, cpp, swf, ram, mp3, frm, dpr, rar, mpg, jpg, pdf, pps, ppt, txt, htm, html, zip, doc, mdb, xls "
첨부파일은 .pif확장자를 가지고 대부분의 경우 Hawawi.pif이다.
제목: ```*< Love Speaks it all >*```
내용: Try this great program allowing u to translate 100 languages . just write a passage in english and chose a language to get the traslation one of my friends used it with his arabian gf and it worked successfully ;) so , Now we can say ` Love Speaks it All ` :)
제목: Co0o0o0o0oL
내용: i thing the subject is enough to describe the attached file ! check it out and replay your opinion Cya
제목: Fw:
내용: You`re gonna love it ;) delete it after reading , Professor :P
제목: Heeeeeeeeeeeeeeeey
내용: i`ve got this surprise from a friend :) it really deserves a few minutes of your time. Bye
제목: Wussaaaaaaaap?
내용: Should i email u first to email me? u don`t know how much ur emails mean to me. i wish u like this email and plzz don`t forget me :)
제목: WoW But not for NoW
내용: coz i couldn`t get the other part of it , any way , check it out
having alil thing is better than nothing :P
제목: Why Do We FOk?
내용: let me answer ,,, hummmmmmmmm Coz we Burn Our selves by watching ********** like the one i attached :P
- 재 부팅시 웜을 실행하기 위해 레지스트리를 수정한다
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
Ioadqm %SysDir%Media Player.exe
- 아래와 같이 파일이 생성된다.
Temp.exe
System(32)Media Player.exe
System(32)SmtpMailer.dll
System(32)Sys32 .exe
C:Msg.htm
☆ 감염시 치료방법
□ 다음 사이트에서 백신을 다운받아 최신 버전으로 업데이트 한 후 치료한다.
□ 수동으로 치료하는 방법
- 윈도우 바탕화면의 『시작』 → 『실행』을 클릭한 후, 실행창에 regedit를 입력하여 레지스트리 편집기를 실행한다.
- 레지스트리 편집기의 좌측창에서 아래의 순서대로 진행하여 항목을 찾는다HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
- 레지스트리 편집기의 우측창에서 아래의 값을 찾아 삭제를 한다.
Ioadqm %SysDir%Media Player.exe
- 다음 파일을 찾아 삭제한 후, 시스템을 재부팅한다.
Temp.exe
System(32)Media Player.exe
System(32)SmtpMailer.dll
System(32)Sys32 .exe
C:Msg.htm
※ 잘못된 레지스트리의 수정작업은 시스템의 이상을 발생시킬 수 있으므로 수정 작업 시 주의하도록 한다.
☆ 상세정보 사이트
□ 시만텍 : //www.symantec.com/avcenter/venc/data/w32.hawawi.worm.html
□ 트랜드마이크로 : //www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_HOLAR.D
□ 맥아피 : //vil.nai.com/vil/content/v_100168.htm
From. ⓒWiNGhoST™(winghost@PC사랑)
[최종 수정 시간 : 2003년 3월 21일 10시 37분]