Here You Have 电子邮件蠕虫检测

critical Nessus 插件 ID 49211

简介

远程 Windows 主机已被 Here You Have 电子邮件蠕虫感染。

描述

远程 Windows 主机系统上显示的多个文件均表明存在“Here You Have”电子邮件蠕虫。若运行此文件,此主机的用户可能会收到含有恶意“.scr”(屏幕保护程序)文件的电子邮件,并会导致该主机受到感染。

此恶意软件具有数个功能。最有害的功能为其可自我传播,并通过电子邮件、卸除式磁盘驱动器、共享文件夹和即时消息感染系统。该蠕虫将自身的副本发送到在 Microsoft Outlook 通讯簿和 Yahoo! Messenger 中找到的地址,引诱用户点击其中附加的 .scr 文件,从而导致该蠕虫进一步传播。

此恶意软件也会禁用大量供应商提供的多种防病毒程序包,将其关闭以确保自己可在刚受到感染的系统上存活。在系统受到感染期间这些 AV 程序包会维持禁用状态,因此 AV 扫描可能不会检测到实际的感染。

此恶意软件还会尝试针对 Internet Explorer 和 Firefox 中存储的网站、无线网络密钥等项目复原已保存的密码,然后将这个窃取到的数据传回给攻击者。达到上述目标的作法为使用设计用于凭据复原的第三方非恶意工具。此恶意软件会以非标准方式存储和使用这些工具,不过这也是受到此恶意软件感染的指标。

解决方案

请更新主机的防病毒软件、清理主机并再次扫描以确保将其删除。如果症状仍然存在,建议重新安装受感染的主机。

另见

http://www.nessus.org/u?0537683e

http://www.nessus.org/u?7378f54d

插件详情

严重性: Critical

ID: 49211

文件名: hyh_detect.nasl

版本: 1.12

类型: local

代理: windows

系列: Backdoors

发布时间: 2010/9/13

最近更新时间: 2022/2/1

资产清单: true

支持的传感器: Nessus Agent, Nessus

风险信息

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

漏洞信息

必需的 KB 项: SMB/Registry/Enumerated