Merond’a virüsü epostalara kendini ek olarak kopyalayarak, yerel aÄŸ içindeki paylaşım klasörlerin bulaÅŸarak veya usb flash disklere bulaÅŸarak yayılmaktadırlar.Merond’a virüsünün oluÅŸturduÄŸu exe dosyası 150-400 kb arasındadır.
Merond’a Virüsü Yayılımı ;
Merond’a virüsü kendini Windows’un içindeki Sistem klasörünün içine kopyalar.
%System%\javaupd.exe %System%\javaqs.exe
Yukarıdaki aşamadan sonra bilgisayarınız yeniden başlattıktan sonra aşağıdakileri Kayıt Defterine kaydeder.
“Kaspersky Email Security” = “%System%\javaupd.exe”
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
“Java update” = “%System%\javaqs.exe”
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
“Java update” = “%System%\javaqs.exe”
[HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{1A2K5H58-65CP-B7PP-F600-
3023OJX71M20}]
“StubPath” = “%System%\javaqs.exe”
Merond’a virüsünün kullandığı exe dosyasını Windows Güvenlik Duvarına Güvenilir olarak kaydeder.
Merond’a Virüsünün E-Posta ile yayılması ;
Meronda virüsü bilgisayarından sizde kayıtlı kişilere aşağıdaki dosya yapılarında otomatik olarak virüslü dosya gönderebilir.
txt htm shtl php asp dbx dbh wab
E-posta ile yayılımında ençok aşağıdaki isimleri kullanmaktadır.
admin icrosoft support ntivi unix bsd linux listserv certific Security accoun root info samples postmaster webmaster noone nobody nothing anyone someone your you me bugs rating site contact soft no somebody privacy service help not submit feste ca gold-certs the.bat page berkeley math mit.e gnu fsf. ibm.com debian kernel fido usenet iana ietf rfc-ed sendmail arin. sun.com isi.e isc.o secur acketst pgp apache gimp tanford.e utgers.ed mozilla firefox suse redhat sourceforge slashdot avp syman panda avira f-secure sopho www.ca.com prevx drweb bitdefender clamav eset.com ikarus mcafee kaspersky virusbuster icrosof msn. borlan inpris lavasoft jgsoft ghisler.com wireshark acdnet.com acdsystems.com acd-group bpsoft.com buyrar.com bluewin.ch quebecor.com alcatel-lucent.com example mydomai nodomai ruslis .gov gov. .mil messagelabs honeynet honeypot idefense qualys spm spam www abuse .co
Örnek Gönderdiği mesajdan ekran görüntüsü ;

Â
Merond’a Virüsünün P2P üzerinden Yayılım ;
Genellik dosya paylaşım ağlarında aşağıdaki isimler sahte dosyaların ile kendini yaymaya devam eder.
Youtube Music Downloader 1.0.exe
Windows 2008 Enterprise Server VMWare Virtual Machine.exe
Password Cracker.exe
Adobe Acrobat Reader keygen.exe
Adobe Photoshop CS4 crack.exe
VmWare keygen.exe
WinRAR v3.x keygen RaZoR.exe
TCN ISO cable modem hacking tools.exe
TCN ISO SigmaX2 firmware.bin.exe
Red Alert 3 keygen and trainer.exe
Ad-aware 2008.exe
BitDefender AntiVirus 2009 Keygen.exe
Norton Anti-Virus 2009 Enterprise Crack.exe
Ultimate ring tones package1 (Beethoven,Bach, Baris Manco,Lambada,Chopin, Greensleves).exe
Ultimate ring tones package2 (Lil Wayne – Way Of Life,Khia – My Neck My Back Like My Pussy And My
Crack,Mario – Let Me Love You,R. Kelly – The Worlds Greatest).exe
Ultimate ring tones package3 (Crazy In Love, U Got It Bad, 50 Cent – P.I.M.P, Jennifer Lopez Feat. Ll Cool J -
All I Have, 50 Cent – 21 Question).exe
Acker DVD Ripper 2009.exe
LimeWire Pro v4.18.3.exe
Download Accelerator Plus v8.7.5.exe
Opera 10 cracked.exe
Internet Download Manager V5.exe
Myspace theme collection.exe
Nero 8 Ultra Edition 8.0.3.0 Full Retail.exe
Motorola, nokia, ericsson mobil phone tools.exe
Smart Draw 2008 keygen.exe
Microsoft Visual Studio 2008 KeyGen.exe
Absolute Video Converter 6.2.exe
Daemon Tools Pro 4.11.exe
Download Boost 2.0.exe
Silkroad Online guides and wallpapers.exe
Alcohol 120 v1.9.7.exe
CleanMyPC Registry Cleaner v6.02.exe
Super Utilities Pro 2009 11.0.exe
Power ISO v4.2 + keygen axxo.exe
G-Force Platinum v3.7.5.exe
Divx Pro 6.8.0.19 + keymaker.exe
Perfect keylogger family edition with crack.exe
Ultimate xxx password generator 2009.exe
Google Earth Pro 4.2. with Maps and crack.exe
xbox360 flashing tools and guide including bricked drive fix.exe
Sophos antivirus updater bypass.exe
Half life 3 preview 10 minutes gameplay video.exe
Winamp.Pro.v6.53.PowerPack.Portable [XmaS edition].exe
FOOTBALL MANAGER 2009.exe
Wow WoLTk keygen generator-sfx.exe
Joannas Horde Leveling Guide TBC Woltk.exe
Tuneup Ultilities 2008.exe
Kaspersky Internet Security 2009 keygen.exe
Windows XP PRO Corp SP3 valid-key generator.exe
Merond’a virüsü USB Flash Disklerde Yayılımı ;
Merond’a virüsü usb flash disklere, bellek kartlara, kısaca hafıza özelliÄŸi olan tüm disklere bulaÅŸabilmektedir.
Genellikle redmond.exe ismi ile kendini kopyalar.
Disk’in ana klasöründeki autorun.inf bozarak müdahale eder ve usb disk takıldığı zaman redmond.exe çalıştırarak kendini sisteme bulaÅŸtırır.
Merond’a Virüsünü Temizle ;
EÄŸer bilgisayarınızda Merond’a virüsünün olduÄŸundan süpheleniyorsanız veya antivirüs programınız buluyor hata veriyor silemiyorsa ;
- Görev Yöneticisinden Virüsün Çalışan Dosyasını Kapatın.(Görev Yöneticisi : CTRL+ALT+DEL)Â
- Merond virüsünün bulaştığı e-posta, p2p veya dosyayı silin.
- AÅŸağıdaki Kayıt Defteri Kayıtlarını Silin: (Çalıştır’a regedit yazın)Â
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
“Kaspersky Email Security” = “%System%\javaupd.exe”
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
“Java update” = “%System%\javaqs.exe”
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
“Java update” = “%System%\javaqs.exe”
[HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{1A2K5H58-65CP-B7PP-F600-
3023OJX71M20}]
“StubPath” = “%System%\javaqs.exe” - Windows Sistem Altındaki Merond’a ait virüslü dosyaları silin :
%System%\javaupd.exe %System%\javaqs.exe
- Bilgisayarınıda kullandığınız USB Flash Diskleriniz, Bellek Kartlarınızdaki aşağıdaki isimli virüslü dosyaları silin:
<disk>:\autorun.inf <disk>:\redmond.exe
- Bu işlemleri yaptıktan sonra güncel bir antivirüs programı ile tarama yapın.Virüs temizleyebilirsiniz.
Hüseyin Cenkut ÖZKAN
RSS Feed

June 26th, 2009
admin
Posted in
Tags: 




